Siber güvenlik

Chrome açığı CVE-2026-85046: yama son tarihi 18 Eylül

tarihinde yayımlandı2 dk okumaYazan: NewUJ Editorial Desk

tarihinde güncellendiyeni bilgiler eklendi

Chrome açığı CVE-2026-85046: yama son tarihi 18 Eylül
0 0
XWhatsAppTelegramLinkedIn

ABD Siber Güvenlik ve Altyapı Güvenliği Ajansı (CISA), federal sivil kurumların Google Chrome'a güç veren V8 motorundaki CVE-2026-85046 açığını kapatması için son tarihi 18 Eylül 2026 olarak belirledi. Ajans açığı, Google'ın yamayı yayımlamasından ve açığa yönelik bir istismar kodunun halihazırda dolaşımda olduğunu doğrulamasından bir gün sonra, 4 Eylül'de Bilinen İstismar Edilen Güvenlik Açıkları (KEV) kataloğuna ekledi.

Google'ın 3 Eylül tarihli Chrome Releases duyurusu hatayı, tarayıcının JavaScript ve WebAssembly motoru V8'de bir "tür karışıklığı" (type confusion) hatası olarak tanımlıyor ve Windows ile macOS için 152.0.7977.82/.83, Linux için 152.0.7977.82 sürümlerindeki 12 güvenlik düzeltmesi arasında sayıyor. Şirket duyuruda "Google, CVE-2026-85046 için bir istismar kodunun vahşi doğada var olduğunun farkındadır" ifadesini kullandı ve ayrıntıya girmedi. ABD Ulusal Güvenlik Açığı Veri Tabanı (NVD) açığa 10 üzerinden 8,8 puan verdi; puanlamaya göre saldırı ağ üzerinden, hesap ya da yetki gerektirmeden gelebiliyor, ancak hedefin saldırganın denetimindeki bir sayfayı açması gerekiyor.

Etkilenen alan yalnızca Chrome ile sınırlı değil. CISA'nın katalog kaydı, açığın "Google Chrome, Microsoft Edge ve Opera dâhil olmak üzere bunlarla sınırlı olmamak kaydıyla Chromium kullanan birden fazla web tarayıcısını etkileyebileceği" uyarısını taşıyor. Çoğu kullanıcı için çözüm bir dakikadan kısa sürüyor: Chrome güncellemeleri arka planda indiriyor ama yalnızca yeniden başlatıldığında tamamlıyor; Yardım > Google Chrome Hakkında yolunu izleyip "Yeniden Başlat" demek yeterli. Edge, Opera, Brave ya da Vivaldi kullananların kendi üreticilerinin güncellenmiş sürümünü beklemesi gerekiyor.

Google, açığı 4 Ağustos 2026'da bildiren kişi olarak "Serotav" rumuzuyla çalışan Salvatore Gulizia'yı gösteriyor ve araştırmacıya 1.000 dolarlık ödül ödedi. Gulizia daha sonra, açığın NVD kaydından da bağlantı verilen teknik bir yazı yayımladı; yazıda hatanın V8'i bir dizinin içeriğini yanlış etiketlemeye nasıl ittiğini ve bunu JavaScript yığınında serbest okuma-yazma erişimine nasıl dönüştürdüğünü anlatıyor. Aynı yazıda, açığı daha önce bilinen bir kum havuzu kaçışıyla zincirleyip sonucu Google'ın kendi istismar yarışması v8CTF'e gönderdiğini söylüyor. Google, bu çalışmanın duyurusunda söz ettiği vahşi doğadaki istismarla ilişkili olup olmadığını açıklamadı; saldırıların kime ya da kimler tarafından yapıldığına dair de bilgi paylaşmadı. CISA kayıtta bilinen fidye yazılımı kullanımını "Bilinmiyor" olarak işaretliyor. The Hacker News'in derlemesine göre bu, Google'ın 2026'da yamaladığı altıncı aktif olarak istismar edilen Chrome sıfırıncı gün açığıydı — ve seri sürdü: CISA 9 Eylül'de aynı kataloğa, son tarihi 23 Eylül olan bir başka Chromium V8 sıfırıncı gün açığını, CVE-2026-87491'i ekledi.

Kaynaklar

Bildir / kaldırılmasını iste

İlgili

Yorumlar

Henüz yorum yok. İlk yorumu sen yaz.