Szósty w tym roku i wzorzec widoczny w pozostałych pięciu
Google wydał poprawkę dla CVE-2026-85046 3 września 2026 roku, lukę typu type confusion o wysokiej istotności w silniku V8 JavaScript i WebAssembly przeglądarki Chrome, która pozwala spreparowanej zawartości internetowej wywołać dowolny dostęp do odczytu i zapisu wewnątrz piaskownicy przeglądarki. To szósty dzień zero, który Google naprawił w tym roku, a który był już aktywnie wykorzystywany, zanim powstała poprawka, a spojrzenie na wszystkie sześć razem ujawnia coś, czego pojedynczy komunikat nigdy wprost nie mówi: trzy z nich, w tym ten, dotyczyły tego samego komponentu.
Wzorzec widać dopiero, gdy zestawi się komunikaty z całego roku obok siebie.
| CVE | Naprawiono | Komponent | Poziom zagrożenia |
|---|---|---|---|
| CVE-2026-2441 | luty 2026 | CSS (użycie po zwolnieniu pamięci) | 8.8 |
| CVE-2026-3909 | marzec 2026 | biblioteka graficzna Skia | 8.8 |
| CVE-2026-3910 | marzec 2026 | silnik V8 | 8.8 |
| CVE-2026-5281 | kwiecień 2026 | Dawn (WebGPU) | Nie ujawniono |
| CVE-2026-11645 | czerwiec 2026 | silnik V8 | 8.8 |
| CVE-2026-85046 | wrzesień 2026 | silnik V8 | Wysoki |
Dlaczego V8 wciąż wraca
V8 to komponent, który zamienia kod JavaScript i WebAssembly na każdej stronie internetowej w działający kod, co z założenia czyni go częścią Chrome przetwarzającą najwięcej danych kontrolowanych przez atakującego. Błąd type confusion w tym miejscu, taki jak w CVE-2026-85046, oszukuje silnik, by traktował jeden rodzaj obiektu w pamięci jako inny, co wystarcza do zbudowania dowolnego dostępu do odczytu i zapisu, a stamtąd do wykonania kodu wewnątrz piaskownicy. Trzy odrębne błędy nadające się do wykorzystania w tym samym silniku w ciągu jednego roku to nie kwestia pecha, to sygnał, że zarówno badacze ofensywni, jak i grupy przestępcze zbiegli się na V8 jako najcenniejszym celu w przeglądarce, ponieważ działający łańcuch exploitów w tym miejscu zwykle da się wykorzystać wielokrotnie, na wielu stronach i wobec wielu ofiar.
Badacz, który znalazł tę konkretną lukę, Salvatore Gulizia, zgłosił ją 4 sierpnia 2026 roku i otrzymał nagrodę w wysokości 1000 dolarów, skromną kwotę, zważywszy że błąd był już wykorzystywany w rzeczywistych atakach, zanim Google wydał poprawkę miesiąc później.
Co z tym teraz zrobić
Poprawka znajduje się w Chrome 152.0.7977.82 lub .83 dla Windows i macOS oraz 152.0.7977.82 dla Linuksa i jest wdrażana automatycznie w ciągu nadchodzących dni i tygodni, chyba że firma wyłączyła automatyczne aktualizacje lub opóźniła je za pomocą zarządzanej polityki. Cybersecurity and Infrastructure Security Agency dodała CVE-2026-85046 do swojego katalogu Known Exploited Vulnerabilities 4 września 2026 roku, wyznaczając termin usunięcia luki do 18 września dla cywilnych agencji federalnych Stanów Zjednoczonych, termin, który formalnie wiąże wyłącznie instytucje rządowe, ale stanowi rozsądną datę docelową także dla każdej organizacji zarządzającej własnym cyklem łatek.
Ponieważ trzy z sześciu aktywnie wykorzystywanych w tym roku błędów Chrome dotyczyły tego samego silnika, praktyczna lekcja nie polega wyłącznie na załataniu tej jednej luki. Polega na traktowaniu komunikatów Chrome dotyczących V8 jako powtarzającej się, a nie okazjonalnej kategorii ryzyka, oraz na sprawdzaniu, czy automatyczne aktualizacje są rzeczywiście włączone w zarządzanych flotach urządzeń, zamiast po prostu to zakładać.
Czytaj dalej: Od grudnia 2026 roku Edge będzie blokować słabiej niż wcześniej | Kolejny dzień zerowy Chrome'a trafia do Brukseli



