Chrome 153'te 7. Sıfır-Gün Yaması: CVE-2026-87491 İstismarda

Google, Chrome 153'ü 8 Eylül 2026'da kararlı (stable) kanala sundu ve aynı sürüm duyurusunda "CVE-2026-87491 için gerçek dünyada bir istismarın var olduğunun farkında" olduğunu belirtti. Açık, Chrome'un çekirdeğindeki JavaScript ve WebAssembly motoru V8'de bir sınır dışı yazma (out-of-bounds write) hatası. Güncellemeyi 9 Eylül'de haberleştiren Help Net Security ve SecurityWeek'e göre açığa, özel olarak hazırlanmış bir HTML sayfasından fazlası gerekmeden ulaşılabiliyor ve saldırgan tarayıcının sandbox'ı içinde kod çalıştırabiliyor: indirme yok, kurulum yok, ikinci bir adım yok.
Bu, Google'ın 2026'da yamaladığı yedinci aktif istismar edilen Chrome sıfır-günü ve beş günden kısa sürede kapatılan ikinci açık. Help Net Security, bir önceki açık olan CVE-2026-85046'nın 4 Eylül'de kapatıldığını yazıyor; ondan öncekileri ise CVE-2026-2441, CVE-2026-3909, CVE-2026-3910, CVE-2026-5281 ve CVE-2026-11645 olarak sıralıyor. SecurityWeek'e göre düzeltme, Windows ve macOS için Chrome 153.0.8010.36 ile .37, Linux içinse 153.0.8010.36 sürümüyle geliyor; aynı sürüm toplam 230 güvenlik sorununu kapatıyor. Bunların beşi kritik — WebGL'de dört use-after-free, sınır dışı yazma ve arabellek taşması hatası, Cast'te ise bir use-after-free — 41'i de yüksek dereceli.
Bu satırları Chrome'da okuyanlar için asıl pratik ayrıntı, çoğu kişinin atladığı ayrıntı: güncelleme arka planda iniyor ama tarayıcı tamamen yeniden başlatılmadan devreye girmiyor. Bir haftadır otuz sekmeyle açık bırakılmış bir bilgisayar hâlâ açıklı sürümü çalıştırıyor demektir. chrome://settings/help adresini açın, sürümün 153.0.8010.36 veya üzeri olduğunu görün, ardından "Yeniden Başlat"a tıklayın. Google, CVE-2026-87491'i Chromium'un kendi ölçeğinde orta önem dereceli olarak etiketledi ve bir CVSS puanı yayımlamadı; ama burada önem derecesinden çok istismar durumu belirleyici. Saldırganların hâlihazırda kullandığı orta dereceli bir açık, kimsenin silaha dönüştürmediği kritik bir açıktan daha acil bir sorundur.
Eksik kalan kısım ise işin özü. Google, kullanıcıların çoğu güncelleyene kadar teknik ayrıntıları paylaşmıyor; bu standart uygulama, aynı zamanda kimin hedef alındığını ve saldırının nasıl ulaştırıldığını da kamuoyundan uzak tutuyor. Help Net Security'ye göre açık, 6 Ağustos 2026'da Seul Ulusal Üniversitesi Compsec Lab'dan Jihyeon Jeong tarafından bildirildi ve araştırmacıya 2.500 dolar ödül verildi; SecurityWeek ise aynı sürümde dışarıdan bildirilen 35 hata için toplam yaklaşık 23.000 dolar ödendiğini aktarıyor. Bildirimle yama arasındaki bir aylık süreyi ne Google'ın duyurusu ne de haberler açıklıyor; saldırıların bu bildirimden önce mi sonra mı başladığı da belirtilmiyor. Teknik çözümlemeler genellikle, yama geniş çapta yayıldıktan haftalar sonra ortaya çıkıyor.
Kaynaklar
İlgili
Microsoft: Sahte BT destek aramaları passkey'i aşıyor
Revolut ihlalinde 10.000 Bitcoin'lik fidye talebi
Sogou'da tek tıklık açık: 455 milyon kullanıcılı uygulama
CISA'dan 5 istismar edilen açık: ScreenConnect CVSS 9,9
GitLab'da CVSS 10,0'lık açık istismarda: CISA'dan 14 Eylül
Sandworm ve Qilin, Cisco'nun 10.0 puanlı FMC açığını istismar etti
IDScan.net ihlali doğruladı: 153 milyon kimlik taraması
Microsoft İstismar Edilen 2 Windows Açığını Kapattı
Şimdi trend
- Microsoft: Sahte BT destek aramaları passkey'i aşıyor
- Zverev, Shelton'ı 4 sette yenip ilk US Open'ını aldı
- VW Mission Efficiency 0,158 Cd ile dünya rekoru kırdı
- Marvel's Wolverine PS5'te 77 Metacritic puanıyla çıktı
- Revolut ihlalinde 10.000 Bitcoin'lik fidye talebi
- Suudi boru hattı haftalarca kapalı: Brent 107 doları aştı
- ABD'de dizel galonu 6,23 dolarla rekor kırdı
- ABD 10 Yıllık Tahvil Faizi %5,014'ü Gördü, Sonra Geriledi
Yorumlar
Henüz yorum yok. İlk yorumu sen yaz.