Årets sjette, og et mønster i de andre fem
Google udsendte rettelsen til CVE-2026-85046 den 3. september 2026, en alvorlig type confusion-fejl i Chromes V8 JavaScript- og WebAssembly-motor, som gør det muligt for specialfremstillet webindhold at udløse vilkårlig læse- og skriveadgang inden i browserens sandkasse. Det er den sjette zero-day, Google har rettet i år, som allerede var under aktiv udnyttelse, før der fandtes en rettelse, og når man ser alle seks samlet, viser der sig noget, som en enkelt advarsel aldrig siger direkte: tre af dem, inklusive denne, ramte den samme komponent.
Mønstret viser sig først, når årets advarsler stilles op ved siden af hinanden.
| CVE | Rettet | Komponent | Alvorlighed |
|---|---|---|---|
| CVE-2026-2441 | februar 2026 | CSS (brug efter frigivelse) | 8.8 |
| CVE-2026-3909 | marts 2026 | Skia-grafikbiblioteket | 8.8 |
| CVE-2026-3910 | marts 2026 | V8-motoren | 8.8 |
| CVE-2026-5281 | april 2026 | Dawn (WebGPU) | Ikke offentliggjort |
| CVE-2026-11645 | juni 2026 | V8-motoren | 8.8 |
| CVE-2026-85046 | september 2026 | V8-motoren | Høj |
Hvorfor V8 bliver ved med at blive ramt
V8 er den komponent, der omdanner JavaScript og WebAssembly på hver eneste webside til kørende kode, hvilket gør den, ud fra designet, til den del af Chrome, der behandler mest angriberkontrolleret input. En type confusion-fejl der, som den i CVE-2026-85046, narrer motoren til at behandle én slags hukommelsesobjekt som en anden, hvilket er nok til at opbygge vilkårlig læse- og skriveadgang og derfra kodeeksekvering inden i sandkassen. Tre separate udnyttelige fejl i den samme motor inden for ét år er ikke uheld, det er et signal om, at både offensive forskere og kriminelle grupper er landet på V8 som browserens mest værdifulde mål, fordi en fungerende exploitkæde der som regel kan genbruges på tværs af mange websteder og mange ofre.
Forskeren, der fandt denne specifikke fejl, Salvatore Gulizia, rapporterede den den 4. august 2026 og fik en dusør på 1.000 dollar, en beskeden belønning i betragtning af, at fejlen allerede blev brugt i reelle angreb, da Google udsendte en rettelse en måned senere.
Hvad man skal gøre ved det nu
Rettelsen findes i Chrome 152.0.7977.82 eller .83 til Windows og macOS samt 152.0.7977.82 til Linux, og den rulles automatisk ud over de kommende dage og uger, medmindre en virksomhed har deaktiveret automatiske opdateringer eller udskudt dem gennem administreret politik. Cybersecurity and Infrastructure Security Agency tilføjede CVE-2026-85046 til sit Known Exploited Vulnerabilities-katalog den 4. september 2026 med en udbedringsfrist den 18. september for amerikanske civile føderale myndigheder, en frist, der kun er direkte bindende for offentlige organer, men som stadig er en fornuftig måldato for enhver organisation, der styrer sin egen patch-cyklus.
Da tre af årets seks aktivt udnyttede Chrome-fejl ramte den samme motor, er den praktiske lære ikke kun at rette denne ene fejl. Det er at behandle V8-relaterede Chrome-advarsler som en tilbagevendende, ikke lejlighedsvis, risikokategori og at kontrollere, at automatiske opdateringer rent faktisk er slået til på administrerede enheder i stedet for blot at antage det.
Læs videre: Fra december 2026 blokerer Edge svagere end før | Chromes næste zero-day sendes til Bruxelles



