
Google, 3 Eylül 2026 tarihli Chrome Stable duyurusunda CVE-2026-85046 için «sahada bir sömürü olduğunu bildiğini» yazdı. Açık, Chrome’un JavaScript ve WebAssembly motoru V8’de tip karışıklığı; CVSS 8.8 High. Uzaktan saldırgan, hazırlanmış bir HTML sayfası üzerinden kum sandığı içinde keyfi kod çalıştırabiliyor. Yama Windows ve macOS’ta 152.0.7977.82/.83, Linux’ta 152.0.7977.82 ile geliyor; dağıtım günler ve haftalar içinde yayılıyor.
SGH doğrulama: Google Chrome Releases duyurusu teyitli. Kim / hedef / kampanya Google tarafından açıklanmadı; PoC veya sömürü adımları bu haberde yok.
5N1K
Kim: Google Chrome Güvenlik ekibi; açığı bildiren Salvatore Gulizia (Serotav). Ne: CVE-2026-85046 V8 tip karışıklığı, sahada sömürülen sıfır gün; Stable yaması. Nerede: Masaüstü Chrome (Windows, macOS, Linux). Ne zaman: Duyuru 3 Eylül 2026 Perşembe; bildirim 4 Ağustos 2026; Help Net Security özeti 4 Eylül. Neden: Tarayıcı motorundaki tip karışıklığı, kötü amaçlı sayfanın kum sandığı içinde kod çalıştırmasına yol açıyor. Nasıl: Kullanıcı yamalı sürüme güncellenene kadar risk sürer; Google aktör veya IoC vermedi.
Teknik özet
| Alan | Durum |
|---|---|
| CVE | CVE-2026-85046 |
| Tür | V8 tip karışıklığı (type confusion) |
| CVSS | 8.8 High |
| Etki | Uzaktan, hazırlanmış HTML sayfası ile kum sandığı içinde keyfi kod çalıştırma |
| Yama | Chrome 152.0.7977.82/.83 (Windows/macOS); 152.0.7977.82 (Linux) |
| Bildiren | Salvatore Gulizia (Serotav), 4 Ağustos 2026; $1.000 ödül |
| Duyuru | 3 Eylül 2026 (Chrome Releases, Stable) |
| Sahada sömürü | TEYİTLİ — Google: «exploit … exists in the wild» |
| Aktör / kampanya | Açıklanmadı |
İddia / teyit
| Durum | Bulgu |
|---|---|
| TEYİTLİ | Google, CVE-2026-85046 için sahada sömürü olduğunu yazdı; Stable 152.0.7977.82/.83 paketinde yamaladı. |
| TEYİTLİ | Açık V8’de tip karışıklığı; CVSS 8.8; hazırlanmış HTML ile kum sandığı içinde kod çalıştırma. |
| TEYİTLİ | 2026’da Google’ın yamaladığı altıncı aktif sömürülen Chrome sıfır günü (önceki: 2441, 3909, 3910, 5281, 11645). |
| AÇIKLANMADI | Saldırı aktörü, kampanya, hedef ülke/sektör ve IoC listesi Google duyurusunda yok. |
Help Net Security’nin 4 Eylül özetine göre Gulizia kendi yazısında kök nedeni V8 derleyicilerinde PACKED_ELEMENTS dizisinin yanlışlıkla PACKED_SMI_ELEMENTS haritası alması olarak tanımlıyor; bunun JavaScript yığınında keyfi okuma/yazmaya çevrilebileceğini belirtiyor. Google duyurusu ise yüksek düzeyde kaldı: aktör, kampanya ve hedef detayı yok. Bu paket toplam 12 güvenlik düzeltmesi içeriyor; sıfır gün olarak vurgulanan kayıt yalnızca CVE-2026-85046.
Ne yapmalı?
Chrome’u 152.0.7977.82 (veya Windows/macOS’ta .83) ve üzerine güncelleyin. Kurumsal filolarda otomatik güncelleme gecikmelerini kısaltın. Chromium tabanlı diğer tarayıcılar için satıcı yama takvimini izleyin. Sömürü adımları veya PoC bu haberde verilmiyor.
Kaynaklar
Sık sorulan sorular
CVE-2026-85046 nedir?
Chrome’un V8 JavaScript/Wasm motorunda tip karışıklığı açığı. CVSS 8.8 High. Uzaktan saldırgan, hazırlanmış HTML sayfası ile kum sandığı içinde keyfi kod çalıştırabilir. Google sahada sömürü olduğunu duyurdu.
Hangi Chrome sürümüne güncellemeliyim?
Windows ve macOS için 152.0.7977.82 veya .83; Linux için 152.0.7977.82. Güncelleme Stable kanalda günler/haftalar içinde yayılıyor.
Google saldırganı açıkladı mı?
Hayır. Chrome Releases duyurusu yalnızca sömürünün sahada varlığını teyit etti; aktör, kampanya, hedef veya IoC listesi yok.
Bu 2026’daki kaçıncı Chrome sıfır günü?
Help Net Security özetine göre altıncı. Öncekiler: CVE-2026-2441, 3909, 3910, 5281 ve 11645.
Açığı kim bildirdi?
Salvatore Gulizia (Serotav), 4 Ağustos 2026. Google duyurusuna göre 1.000 dolar ödül verildi.

