AktualnościAkcjeGoogle załatał aktywnie wykorzystywaną lukę zero-day w Chrome CVE-2026-85046

Google załatał aktywnie wykorzystywaną lukę zero-day w Chrome CVE-2026-85046

Autor: Decrypt·

Najważniejsze informacje

  • Google załatało CVE-2026-85046 — poważną lukę typu type-confusion w silniku JavaScript V8 przeglądarki Chrome, która była aktywnie wykorzystywana.
  • Poprawka znajduje się w Chrome 152.0.7977.82 i 152.0.7977.83 dla Windows i Mac oraz w wersji 152.0.7977.82 dla Linuksa, a jej wdrażanie będzie stopniowe w najbliższych dniach i tygodniach.
  • Google nie ujawniło, kto był atakującym, kto ofiarą ani co potrafił exploit, i wstrzymuje szczegóły do czasu, aż większość użytkowników zainstaluje poprawki.
  • Aktualizacja Chrome zawiera łącznie 12 poprawek bezpieczeństwa, z czego dziewięć ma wysoką, a dwie średnią powagę.
  • Badacz Salvatore Gulizia zgłosił lukę 4 sierpnia i otrzymał od Google nagrodę 1000 dolarów.
Google załatał aktywnie wykorzystywaną lukę zero-day w Chrome CVE-2026-85046

Google załatało poważną lukę w przeglądarce Chrome po potwierdzeniu, że atakujący wykorzystywali ją już w praktyce.

Wada, śledzona jako CVE-2026-85046, dotyczy V8 — silnika, którego Chrome używa do uruchamiania JavaScriptu i WebAssembly. Ponieważ V8 przetwarza kod z każdej strony internetowej odwiedzanej przez użytkownika, błędy w nim są atrakcyjnym celem dla atakujących, którzy mogą je wywołać, po prostu zwabiając ofiarę na złośliwą stronę. Google nie zidentyfikowało atakujących, ich ofiar ani tego, co potrafi exploit.

„Google wie, że exploit na CVE-2026-85046 istnieje i jest wykorzystywany w praktyce” — napisała firma w komunikacie bezpieczeństwa opublikowanym w czwartek. „Chcielibyśmy również podziękować wszystkim badaczom bezpieczeństwa, którzy współpracowali z nami podczas cyklu rozwojowego, aby błędy bezpieczeństwa nigdy nie trafiały do stabilnego kanału”.

Poprawka znajduje się w Chrome 152.0.7977.82 i 152.0.7977.83 dla Windows i Mac oraz w wersji 152.0.7977.82 dla Linuksa. Google podało, że aktualizacja „będzie wdrażana w nadchodzących dniach/tygodniach”. Użytkownicy mogą sprawdzić swoją wersję i zainstalować oczekujące aktualizacje w menu ustawień Chrome, a przeglądarki oparte na Chromium, takie jak Edge, Brave i Opera, zazwyczaj integrują te same poprawki V8 zgodnie z własnym harmonogramem wydań.

CVE-2026-85046 to błąd typu type-confusion. Tego rodzaju wady powstają, gdy oprogramowanie traktuje dane jako niewłaściwy typ, co powoduje błędy pamięci lub inne nieoczekiwane zachowania. Google nie podało, czy błąd może służyć do zdalnego uruchamiania kodu.

Badacz bezpieczeństwa Salvatore Gulizia, znany też jako Serotav, zgłosił lukę 4 sierpnia i otrzymał od Google nagrodę 1000 dolarów. Wady V8 wielokrotnie przynosiły nagrody w programie Google, a luki zero-day w Chrome wykorzystywane w praktyce są ujawniane kilka razy w ciągu typowego roku.

Aktualizacja Chrome zawiera łącznie 12 poprawek bezpieczeństwa, z czego dziewięć o wysokiej i dwie o średniej powadze. Google wstrzymuje część szczegółów, dopóki większość użytkowników — oraz dotknięte projekty zewnętrzne — nie zainstaluje poprawek, i nie podało, kiedy opublikuje więcej informacji o exploicie.

Kradzieże kryptowalut przez przeglądarkę

Choć Google nie powiązało CVE-2026-85046 z atakami na użytkowników kryptowalut, portfele przeglądarkowe, konta giełdowe i rozszerzenia tradingowe były celem innych metod ataków. Posiadacze kryptowalut są częstym celem takich kampanii, ponieważ rozszerzenia przeglądarkowe i portfele mogą zapewnić bezpośredni dostęp do środków po ich przejęciu.

W listopadzie 2025 roku badacze odkryli, że złośliwe rozszerzenie Chrome dodawało ukryte transfery SOL do wymian dokonywanych przez użytkowników.

Miesiąc później przedsiębiorca z Singapuru powiedział, że malware podszywające się pod grę wyciągnęło ponad 14 000 dolarów z jego portfeli podłączonych do przeglądarki. Według niego atak obejmował skradzione tokeny uwierzytelniające i wcześniejszą lukę zero-day w Chrome; nie zgłoszono jednak żadnego związku z CVE-2026-85046.

Niedawno, w sierpniu, badacze odkryli dziesiątki fałszywych rozszerzeń portfeli Firefoksa, które wykradały dane uwierzytelniające portfeli.