NotizieAzioniGoogle corregge la zero-day di Chrome CVE-2026-85046 attivamente sfruttata

Google corregge la zero-day di Chrome CVE-2026-85046 attivamente sfruttata

Autore: Decrypt·

Punti chiave

  • Google ha corretto CVE-2026-85046, una falla di tipo type-confusion ad alta gravità nel motore JavaScript V8 di Chrome che veniva sfruttata attivamente.
  • La correzione è inclusa in Chrome 152.0.7977.82 e 152.0.7977.83 per Windows e Mac, e in 152.0.7977.82 per Linux, con distribuzione graduale nei prossimi giorni e settimane.
  • Google non ha divulgato chi fossero gli aggressori, le vittime o le capacità dell'exploit, e tratterrà i dettagli finché la maggior parte degli utenti non avrà installato le patch.
  • L'aggiornamento di Chrome contiene 12 correzioni di sicurezza in totale, nove classificate ad alta gravità e due a gravità media.
  • Il ricercatore Salvatore Gulizia ha segnalato la falla il 4 agosto e ha ricevuto da Google un bug bounty di 1.000 dollari.
Google corregge la zero-day di Chrome CVE-2026-85046 attivamente sfruttata

Google ha corretto una vulnerabilità ad alta gravità in Chrome dopo aver confermato che gli aggressori la stavano già sfruttando attivamente in rete.

La falla, tracciata come CVE-2026-85046, riguarda V8, il motore che Chrome utilizza per eseguire JavaScript e WebAssembly. Poiché V8 elabora il codice di ogni sito web visitato dall'utente, i suoi bug rappresentano obiettivi attraenti per gli aggressori, che possono attivarli semplicemente attirando una vittima su una pagina web dannosa. Google non ha identificato gli aggressori, le vittime né le capacità dell'exploit.

"Google è consapevole che un exploit per CVE-2026-85046 esiste in rete", ha dichiarato l'azienda in un avviso di sicurezza pubblicato giovedì. "Vorremmo inoltre ringraziare tutti i ricercatori di sicurezza che hanno collaborato con noi durante il ciclo di sviluppo per impedire che bug di sicurezza raggiungessero il canale stabile."

La correzione è inclusa in Chrome 152.0.7977.82 e 152.0.7977.83 per Windows e Mac, e nella versione 152.0.7977.82 per Linux. Google ha comunicato che l'aggiornamento "sarà distribuito nei prossimi giorni/settimane". Gli utenti possono verificare la propria versione e applicare gli aggiornamenti in sospeso tramite il menu delle impostazioni di Chrome, mentre i browser basati su Chromium come Edge, Brave e Opera in genere integrano le stesse correzioni per V8 secondo i propri tempi di rilascio.

CVE-2026-85046 è un bug di tipo type-confusion. Queste falle si verificano quando il software tratta i dati come un tipo errato, causando errori di memoria o altri comportamenti imprevisti. Google non ha specificato se il bug possa essere utilizzato per eseguire codice in remoto.

Il ricercatore di sicurezza Salvatore Gulizia, noto anche come Serotav, ha segnalato la falla il 4 agosto e ha ricevuto da Google un bug bounty di 1.000 dollari. Le falle di V8 hanno più volte ottenuto ricompense nell'ambito del programma di Google, e le zero-day di Chrome sfruttate in rete vengono divulgare più volte in un anno tipico.

L'aggiornamento di Chrome include 12 correzioni di sicurezza in totale, nove delle quali ad alta gravità e due a gravità media. Google tratterrà alcuni dettagli finché la maggior parte degli utenti — e i progetti di terze parti interessati — non avrà installato le patch, e non ha comunicato quando pubblicherà ulteriori informazioni sull'exploit.

Furto di criptovalute via browser

Sebbene Google non abbia collegato CVE-2026-85046 ad attacchi contro utenti di criptovalute, wallet browser, conti su exchange ed estensioni di trading sono stati presi di mira con altri metodi. I detentori di criptovalute sono un obiettivo frequente di tali campagne perché estensioni e wallet browser possono garantire accesso diretto ai fondi una volta compromessi.

A novembre 2025, i ricercatori hanno scoperto che un'estensione Chrome dannosa aggiungeva trasferimenti SOL nascosti agli swap degli utenti.

Un mese dopo, un imprenditore di Singapore ha riferito che un malware camuffato da gioco ha sottratto più di 14.000 dollari dai suoi wallet collegati al browser. L'uomo ritiene che l'attacco abbia coinvolto token di autenticazione rubati e una precedente zero-day di Chrome; tuttavia, non è stato riportato alcun legame con CVE-2026-85046.

Più recentemente, ad agosto, i ricercatori hanno scoperto decine di estensioni wallet false per Firefox che rubavano le credenziali dei wallet.