Siber güvenlik

Google, Saldırı Altındaki Chrome Açığını Yamaladı

tarihinde yayımlandı1 dk okumaYazan: NewUJ Editorial Desk

tarihinde güncellendiyeni bilgiler eklendi

Google, Saldırı Altındaki Chrome Açığını Yamaladı
0 0
XWhatsAppTelegramLinkedIn

Google, saldırganların halihazırda gerçek dünyada kullandığı bir güvenlik açığını kapatmak için 3 Eylül 2026'da acil bir Chrome güncellemesi yayınladı; bu bilgi şirketin Stable Channel sürüm notlarında yer aldı ve Help Net Security ile Cybersecurity News tarafından aktarıldı.

CVE-2026-85046 olarak takip edilen açık, Chrome'un JavaScript ve WebAssembly motoru V8'de bir "type confusion" (tür karışıklığı) zafiyeti. Açığın CVSS önem derecesi 10 üzerinden 8.8. Google'ın güvenlik bildirimine göre, bir saldırgan kurbanı özel olarak hazırlanmış bir HTML sayfasını ziyaret etmeye ikna ederse, Chrome'un sandbox'ı içinde keyfi kod çalıştırabiliyor.

Google açıklamasında "CVE-2026-85046 için bir istismarın gerçek dünyada var olduğunun farkındayız" dedi; şirket, kopyalanma riskini azaltmak için saldırılara dair teknik ayrıntı paylaşmadı.

Neden şimdi: Yama, Windows ve macOS için Chrome 152.0.7977.82/.83, Linux için ise 152.0.7977.82 sürümlerinde devreye girdi ve önümüzdeki günler-haftalar içinde kademeli olarak dağıtılıyor. Güncelleme genelde otomatik iniyor, ama chrome://settings/help sayfası açılıp tarayıcı yeniden başlatılarak da manuel tetiklenebiliyor.

Neden önemli: Help Net Security'nin takibine göre bu, Google'ın 2026'da yamaladığı altıncı Chrome sıfırıncı gün (zero-day) açığı — bu da V8'in karmaşık JavaScript motorunun saldırganlar için ne kadar sık hedef haline geldiğini gösteriyor. Chrome dünyanın en çok kullanılan tarayıcısı olduğu için, hâlihazırda istismar edilen bir açık, kullanıcıların yalnızca tuzaklı bir web sayfasını açması sonucu oturumlarının ele geçirilmesi ya da zararlı yazılım bulaşması riskini büyük bir kitle için gündeme getiriyor.

Açık ilk olarak 4 Ağustos 2026'da güvenlik araştırmacısı Salvatore Gulizia (çevrimiçi takma adıyla Serotav) tarafından Google'a bildirildi. Gulizia, sorunu V8 derleyicisinde PACKED_ELEMENTS içeren bir dizinin yanlışlıkla PACKED_SMI_ELEMENTS haritasını almasına yol açan bir hata olarak tanımladı; bu uyumsuzluk bellek bozulmasına yol açacak şekilde istismar edilebiliyor. Help Net Security'ye göre Google, Gulizia'ya bildirim için 1.000 dolar ödül verdi.

Güvenlik uzmanları, Chrome'un yanı sıra Edge, Brave ve Opera gibi aynı V8 motorunu kullanan Chromium tabanlı tarayıcıların da otomatik güncellemeyi beklemeden hemen kontrol edilmesini öneriyor.

Kaynaklar

Bildir / kaldırılmasını iste

İlgili

Yorumlar

Henüz yorum yok. İlk yorumu sen yaz.