Siber güvenlik

Chrome 153'te 7. Sıfır-Gün Yaması: CVE-2026-87491 İstismarda

tarihinde yayımlandı2 dk okumaYazan: NewUJ Editorial Desk

tarihinde güncellendihatalı bilgiler düzeltildi

Chrome 153'te 7. Sıfır-Gün Yaması: CVE-2026-87491 İstismarda
Fotoğraf: Google
0 0
XWhatsAppTelegramLinkedIn

Google, Chrome 153'ü 8 Eylül 2026'da kararlı (stable) kanala sundu ve aynı sürüm duyurusunda "CVE-2026-87491 için gerçek dünyada bir istismarın var olduğunun farkında" olduğunu belirtti. Açık, Chrome'un çekirdeğindeki JavaScript ve WebAssembly motoru V8'de bir sınır dışı yazma (out-of-bounds write) hatası. Güncellemeyi 9 Eylül'de haberleştiren Help Net Security ve SecurityWeek'e göre açığa, özel olarak hazırlanmış bir HTML sayfasından fazlası gerekmeden ulaşılabiliyor ve saldırgan tarayıcının sandbox'ı içinde kod çalıştırabiliyor: indirme yok, kurulum yok, ikinci bir adım yok.

Bu, Google'ın 2026'da yamaladığı yedinci aktif istismar edilen Chrome sıfır-günü ve beş günden kısa sürede kapatılan ikinci açık. Help Net Security, bir önceki açık olan CVE-2026-85046'nın 4 Eylül'de kapatıldığını yazıyor; ondan öncekileri ise CVE-2026-2441, CVE-2026-3909, CVE-2026-3910, CVE-2026-5281 ve CVE-2026-11645 olarak sıralıyor. SecurityWeek'e göre düzeltme, Windows ve macOS için Chrome 153.0.8010.36 ile .37, Linux içinse 153.0.8010.36 sürümüyle geliyor; aynı sürüm toplam 230 güvenlik sorununu kapatıyor. Bunların beşi kritik — WebGL'de dört use-after-free, sınır dışı yazma ve arabellek taşması hatası, Cast'te ise bir use-after-free — 41'i de yüksek dereceli.

Bu satırları Chrome'da okuyanlar için asıl pratik ayrıntı, çoğu kişinin atladığı ayrıntı: güncelleme arka planda iniyor ama tarayıcı tamamen yeniden başlatılmadan devreye girmiyor. Bir haftadır otuz sekmeyle açık bırakılmış bir bilgisayar hâlâ açıklı sürümü çalıştırıyor demektir. chrome://settings/help adresini açın, sürümün 153.0.8010.36 veya üzeri olduğunu görün, ardından "Yeniden Başlat"a tıklayın. Google, CVE-2026-87491'i Chromium'un kendi ölçeğinde orta önem dereceli olarak etiketledi ve bir CVSS puanı yayımlamadı; ama burada önem derecesinden çok istismar durumu belirleyici. Saldırganların hâlihazırda kullandığı orta dereceli bir açık, kimsenin silaha dönüştürmediği kritik bir açıktan daha acil bir sorundur.

Eksik kalan kısım ise işin özü. Google, kullanıcıların çoğu güncelleyene kadar teknik ayrıntıları paylaşmıyor; bu standart uygulama, aynı zamanda kimin hedef alındığını ve saldırının nasıl ulaştırıldığını da kamuoyundan uzak tutuyor. Help Net Security'ye göre açık, 6 Ağustos 2026'da Seul Ulusal Üniversitesi Compsec Lab'dan Jihyeon Jeong tarafından bildirildi ve araştırmacıya 2.500 dolar ödül verildi; SecurityWeek ise aynı sürümde dışarıdan bildirilen 35 hata için toplam yaklaşık 23.000 dolar ödendiğini aktarıyor. Bildirimle yama arasındaki bir aylık süreyi ne Google'ın duyurusu ne de haberler açıklıyor; saldırıların bu bildirimden önce mi sonra mı başladığı da belirtilmiyor. Teknik çözümlemeler genellikle, yama geniş çapta yayıldıktan haftalar sonra ortaya çıkıyor.

Kaynaklar

Bildir / kaldırılmasını iste

İlgili

Yorumlar

Henüz yorum yok. İlk yorumu sen yaz.