Årets sjette, og et mønster i de andre fem

Google udsendte rettelsen til CVE-2026-85046 den 3. september 2026, en alvorlig type confusion-fejl i Chromes V8 JavaScript- og WebAssembly-motor, som gør det muligt for specialfremstillet webindhold at udløse vilkårlig læse- og skriveadgang inden i browserens sandkasse. Det er den sjette zero-day, Google har rettet i år, som allerede var under aktiv udnyttelse, før der fandtes en rettelse, og når man ser alle seks samlet, viser der sig noget, som en enkelt advarsel aldrig siger direkte: tre af dem, inklusive denne, ramte den samme komponent.

Mønstret viser sig først, når årets advarsler stilles op ved siden af hinanden.

CVERettetKomponentAlvorlighed
CVE-2026-2441februar 2026CSS (brug efter frigivelse)8.8
CVE-2026-3909marts 2026Skia-grafikbiblioteket8.8
CVE-2026-3910marts 2026V8-motoren8.8
CVE-2026-5281april 2026Dawn (WebGPU)Ikke offentliggjort
CVE-2026-11645juni 2026V8-motoren8.8
CVE-2026-85046september 2026V8-motorenHøj

Hvorfor V8 bliver ved med at blive ramt

V8 er den komponent, der omdanner JavaScript og WebAssembly på hver eneste webside til kørende kode, hvilket gør den, ud fra designet, til den del af Chrome, der behandler mest angriberkontrolleret input. En type confusion-fejl der, som den i CVE-2026-85046, narrer motoren til at behandle én slags hukommelsesobjekt som en anden, hvilket er nok til at opbygge vilkårlig læse- og skriveadgang og derfra kodeeksekvering inden i sandkassen. Tre separate udnyttelige fejl i den samme motor inden for ét år er ikke uheld, det er et signal om, at både offensive forskere og kriminelle grupper er landet på V8 som browserens mest værdifulde mål, fordi en fungerende exploitkæde der som regel kan genbruges på tværs af mange websteder og mange ofre.

Forskeren, der fandt denne specifikke fejl, Salvatore Gulizia, rapporterede den den 4. august 2026 og fik en dusør på 1.000 dollar, en beskeden belønning i betragtning af, at fejlen allerede blev brugt i reelle angreb, da Google udsendte en rettelse en måned senere.

Hvad man skal gøre ved det nu

Rettelsen findes i Chrome 152.0.7977.82 eller .83 til Windows og macOS samt 152.0.7977.82 til Linux, og den rulles automatisk ud over de kommende dage og uger, medmindre en virksomhed har deaktiveret automatiske opdateringer eller udskudt dem gennem administreret politik. Cybersecurity and Infrastructure Security Agency tilføjede CVE-2026-85046 til sit Known Exploited Vulnerabilities-katalog den 4. september 2026 med en udbedringsfrist den 18. september for amerikanske civile føderale myndigheder, en frist, der kun er direkte bindende for offentlige organer, men som stadig er en fornuftig måldato for enhver organisation, der styrer sin egen patch-cyklus.

Da tre af årets seks aktivt udnyttede Chrome-fejl ramte den samme motor, er den praktiske lære ikke kun at rette denne ene fejl. Det er at behandle V8-relaterede Chrome-advarsler som en tilbagevendende, ikke lejlighedsvis, risikokategori og at kontrollere, at automatiske opdateringer rent faktisk er slået til på administrerede enheder i stedet for blot at antage det.