Google, Saldırı Altındaki Chrome Açığını Yamaladı

Google, saldırganların halihazırda gerçek dünyada kullandığı bir güvenlik açığını kapatmak için 3 Eylül 2026'da acil bir Chrome güncellemesi yayınladı; bu bilgi şirketin Stable Channel sürüm notlarında yer aldı ve Help Net Security ile Cybersecurity News tarafından aktarıldı.
CVE-2026-85046 olarak takip edilen açık, Chrome'un JavaScript ve WebAssembly motoru V8'de bir "type confusion" (tür karışıklığı) zafiyeti. Açığın CVSS önem derecesi 10 üzerinden 8.8. Google'ın güvenlik bildirimine göre, bir saldırgan kurbanı özel olarak hazırlanmış bir HTML sayfasını ziyaret etmeye ikna ederse, Chrome'un sandbox'ı içinde keyfi kod çalıştırabiliyor.
Google açıklamasında "CVE-2026-85046 için bir istismarın gerçek dünyada var olduğunun farkındayız" dedi; şirket, kopyalanma riskini azaltmak için saldırılara dair teknik ayrıntı paylaşmadı.
Neden şimdi: Yama, Windows ve macOS için Chrome 152.0.7977.82/.83, Linux için ise 152.0.7977.82 sürümlerinde devreye girdi ve önümüzdeki günler-haftalar içinde kademeli olarak dağıtılıyor. Güncelleme genelde otomatik iniyor, ama chrome://settings/help sayfası açılıp tarayıcı yeniden başlatılarak da manuel tetiklenebiliyor.
Neden önemli: Help Net Security'nin takibine göre bu, Google'ın 2026'da yamaladığı altıncı Chrome sıfırıncı gün (zero-day) açığı — bu da V8'in karmaşık JavaScript motorunun saldırganlar için ne kadar sık hedef haline geldiğini gösteriyor. Chrome dünyanın en çok kullanılan tarayıcısı olduğu için, hâlihazırda istismar edilen bir açık, kullanıcıların yalnızca tuzaklı bir web sayfasını açması sonucu oturumlarının ele geçirilmesi ya da zararlı yazılım bulaşması riskini büyük bir kitle için gündeme getiriyor.
Açık ilk olarak 4 Ağustos 2026'da güvenlik araştırmacısı Salvatore Gulizia (çevrimiçi takma adıyla Serotav) tarafından Google'a bildirildi. Gulizia, sorunu V8 derleyicisinde PACKED_ELEMENTS içeren bir dizinin yanlışlıkla PACKED_SMI_ELEMENTS haritasını almasına yol açan bir hata olarak tanımladı; bu uyumsuzluk bellek bozulmasına yol açacak şekilde istismar edilebiliyor. Help Net Security'ye göre Google, Gulizia'ya bildirim için 1.000 dolar ödül verdi.
Güvenlik uzmanları, Chrome'un yanı sıra Edge, Brave ve Opera gibi aynı V8 motorunu kullanan Chromium tabanlı tarayıcıların da otomatik güncellemeyi beklemeden hemen kontrol edilmesini öneriyor.
Kaynaklar
- Google Chrome ReleasesBirincil kaynak
- Help Net Securityİkincil
- BleepingComputerİkincil
- The Hacker Newsİkincil
İlgili
OpenAI ajanı Medicare portalına sızdı, bildirim 84 gün sonra
48 Ülkede 996 Zyxel Anahtarı Sızdırıldı; Yama Tarihi 24 Eylül
WordPress Açığına Saldırılar 22 Eylül Yamasından Sonra 10 Kat Arttı
Arista VeloCloud'da CVSS 10.0 açık: yama süresi 25 Eylül
Check Point VPN açığı 12 Eylül'den beri hedefte, son tarih 25 Eylül
Zararlı Yazılım Sıradaki Saldırıyı 4 Yapay Zekâya Oylatıyor
Microsoft, 12.000 Kutuyu Vuran Yapay Zekâlı Oltalama Ağını Kapattı
F5'te İstismar Edilen BIG-IP Açığı: CVSS 9,8, Son Tarih 25 Eylül
Şimdi trend
- 25 Saatlik Püskürmenin Ardından Krakatau'da İki Yeni Ada
- Yeni bağırsak bakterisi farelerde iç yağı azalttı
- Meta'nın 100 gramlık VR gözlüğü 1.299,99 dolar
- 11 yaşındaki Kurihara Asya Oyunları rekoruna bir maç uzakta
- 13 yaşındaki Yu Zidi 400 karışıkta 4.28.56 ile altın aldı
- Haaland 56 Maçta 64 Gole Ulaştı, Ronaldo ve Zlatan'ı Geçti
- Anthropic'in yapay zekâ Ar-Ge'sinin %26'sını Claude yönetiyor
- SEC'ten Tokenize Hisse İşlemine 5 Yıllık Muafiyet
Yorumlar
Henüz yorum yok. İlk yorumu sen yaz.