Fejlen, Google kalder medium
Den 8. september rykkede Google Chrome 153 til den stabile kanal for Windows, Mac og Linux og lukkede i samme ombæring stille CVE-2026-87491, en out-of-bounds-skrivefejl i V8, den motor der kører hvert eneste script på hver eneste side, en Chrome-bruger åbner. I de samme udgivelsesnoter skrev Googles eget sikkerhedsteam den sætning, der faktisk betyder noget: "Google er bekendt med, at der findes et exploit for CVE-2026-87491 i naturen." En særligt konstrueret webside er nok til at udløse den, og et vellykket angreb lader en angriber køre vilkårlig kode inde i browserens sandkasse.
Kigger man derimod på alvorlighedskolonnen ved siden af CVE'en, vurderer Chromiums egen fejlsporing den som medium. Ikke kritisk, ikke engang høj. Forskeren, der fandt og indrapporterede den, Jihyeon Jeong fra Compsec Lab ved Seoul National University, fik en dusør på 2.500 dollar, en belønning på mellemniveau, der matcher mærkatet medium. Selve rettelsen signalerer ingen hastighed. Måden fejlen blev brugt på gør.
Hvorfor CISA er uenig i mærkatet
Den amerikanske myndighed for cyber- og infrastruktursikkerhed vurderer ikke fejl ud fra, hvor slemme de teoretisk kunne være. Den fører én liste, kataloget over kendte udnyttede sårbarheder, og det eneste, der får en CVE på den liste, er bevis for, at nogen allerede bruger den mod reelle mål. CVE-2026-87491 står nu på den liste, registreret under Google, Chromium V8, med en udbedringsfrist til den 23. september 2026, femten dage efter rettelsen blev udsendt.
Den femten-dages frist er et krav til amerikanske civile føderale myndigheder, ikke et EU-krav, så den binder ingen Servola-læser direkte. Det, den derimod giver, er noget mere nyttigt end et lovkrav: et andet, uafhængigt signal, bygget udelukkende på beviser for udnyttelse i stedet for en leverandørs egen vurdering, og det landede på en fejl, som Chromiums egen sporing stadig kalder medium. Når de to er så markant uenige, er det KEV-listningen, der afspejler, hvad der faktisk sker på internettet lige nu.
Fire zero-days, én motor
CVE-2026-87491 er ikke et enkeltstående tilfælde. Det er den syvende Chrome zero-day-fejl, Google har bekræftet under aktiv udnyttelse i 2026, og den kom blot fire dage efter den sjette, CVE-2026-85046, endnu en V8-fejl der blev rettet den 3. september. Fire af årets syv bekræftede zero-days sidder specifikt i V8, den JavaScript- og WebAssembly-motor, som Chrome, Edge, Opera, Brave og enhver anden Chromium-baseret browser deler.
Den koncentration er ikke et tilfælde af, hvad der tilfældigvis blev rapporteret i år. V8 er en af browserens mest fuzzede og bedst belønnede kodebaser, hvilket betyder, at angribere, der rent faktisk finder noget der, får fat i en komponent, der kører på stort set alle computere og telefoner på planeten, ikke en nichefunktion som kun en brøkdel af brugerne har aktiveret. Fire ramte mål i én motor på ni måneder læser mindre som uheld og mere som at angribere har fundet frem til, hvor det mest værdifulde arbejde ligger.
Hvad det betyder for et sikkerhedsteam i EU
De fleste sårbarhedsstyringsprogrammer prioriterer stadig først efter leverandørens alvorlighedsgrad og først derefter, hvis overhovedet, efter udnyttelsesstatus. Denne fejl er argumentet mod den rækkefølge. Et team, der straks retter kritiske og høje fejl og lader medium ligge til næste vedligeholdelsesvindue, ville have ladet CVE-2026-87491 stå åben i ugevis, mens den allerede blev udnyttet, fordi mærkatet sagde, den kunne vente.
Selve rettelsen koster intet ud over den normale patch-cyklus: Chrome opdaterer sig selv automatisk til version 153.0.8010.36 eller nyere på de fleste administrerede og ikke-administrerede maskiner inden for få dage, og et blik på versionsnummeret under Chromes indstillinger bekræfter det. Den mere varige ændring er proceduremæssig. NIS2's forventning om sårbarhedshåndtering efter det nyeste tekniske niveau er lettere at leve op til ved at trække CISA's KEV-feed direkte ind i en patch-prioriteringskø end ved at stole på, at en leverandørs egen alvorlighedsgrad fanger hver aktivt udnyttet fejl i tide, for denne sag viser, at den vurdering ikke gør.
Servola Journal
Vi gør dette for alle, der forsøger at følge med i, hvad teknologi gør ved vores liv. De mennesker, der bygger den, og de mennesker, det sker for. Servola Journal findes, så det, vi lærer, tilhører dem alle.
Ingen betaler os for dette. Ingen reklamer, ingen betalingsmur, gratis for alle. Vi tror simpelthen, at det at forstå, hvad der sker for os alle, ikke bør afhænge af, hvem der har råd til at betale for det.
Hvis dette gav dig noget i dag, så sig til os, at vi skal fortsætte. Følg os, giv et like, eller skriv en positiv kommentar. Vi læser dem alle, og det er dem, der holder os i gang.
Læs videre: Udnyttet Uger Før PaperCut Nåede At Patche | EU-Sikkerhedshold Har Ingen Indflydelse På Astra



