Felet som Google kallar medel
Den 8 september flyttade Google Chrome 153 till den stabila kanalen för Windows, Mac och Linux och stängde samtidigt tyst CVE-2026-87491, ett out-of-bounds-skrivfel i V8, motorn som kör varje skript på varje sida en Chrome-användare öppnar. I samma versionsanteckningar skrev Googles eget säkerhetsteam meningen som faktiskt spelar roll: "Google känner till att det finns en exploit för CVE-2026-87491 i omlopp." En särskilt konstruerad webbsida räcker för att utlösa den, och en lyckad attack låter en angripare köra godtycklig kod inuti webbläsarens sandlåda.
Tittar man däremot på allvarlighetskolumnen bredvid CVE:n betygsätter Chromiums egen felspårning den som medel. Inte kritisk, inte ens hög. Forskaren som hittade och rapporterade den, Jihyeon Jeong vid Compsec Lab på Seoul National University, fick en belöning på 2 500 dollar, en medelnivå-belöning som matchar medel-etiketten. Inget i själva åtgärden signalerar brådska. Sättet felet användes på gör det.
Varför CISA inte håller med om etiketten
Den amerikanska myndigheten för cybersäkerhet och infrastruktursäkerhet betygsätter inte fel efter hur allvarliga de teoretiskt skulle kunna vara. Den för en enda lista, katalogen över kända utnyttjade sårbarheter, och det enda som får en CVE på den listan är bevis för att någon redan använder den mot verkliga mål. CVE-2026-87491 finns nu på den listan, registrerad under Google, Chromium V8, med en åtgärdsfrist till den 23 september 2026, femton dagar efter att rättelsen släpptes.
Den femtondagarsfristen är ett krav för amerikanska civila federala myndigheter, inte ett EU-krav, så den binder ingen Servola-läsare direkt. Vad den ger är något mer användbart än ett lagkrav: en andra, oberoende signal, byggd helt på bevis för utnyttjande snarare än en leverantörs egen bedömning, och den landade på ett fel som Chromiums egen spårning fortfarande kallar medel. När de två skiljer sig så tydligt åt är det KEV-listningen som speglar vad som faktiskt sker på internet just nu.
Fyra zero-days, en motor
CVE-2026-87491 är inte en isolerad händelse. Det är det sjunde Chrome zero-day-felet som Google har bekräftat under aktiv utnyttjande 2026, och det kom bara fyra dagar efter det sjätte, CVE-2026-85046, ännu ett V8-fel som åtgärdades den 3 september. Fyra av årets sju bekräftade zero-days sitter specifikt i V8, den JavaScript- och WebAssembly-motor som Chrome, Edge, Opera, Brave och alla andra Chromium-baserade webbläsare delar.
Den koncentrationen är ingen slump kopplad till vad som råkade rapporteras i år. V8 är en av webbläsarens mest fuzzade och bäst belönade kodbaser, vilket betyder att angripare som verkligen hittar något där får en komponent som körs på i stort sett varje dator och telefon på planeten, inte en nischfunktion som bara en bråkdel av användarna har aktiverat. Fyra träffar i en enda motor på nio månader läser mindre som otur och mer som att angripare har bestämt sig för var det mest värdefulla arbetet finns.
Vad detta betyder för ett säkerhetsteam i EU
De flesta program för sårbarhetshantering prioriterar fortfarande först efter leverantörens allvarlighetsgrad och först därefter, om alls, efter utnyttjandestatus. Det här felet är argumentet mot den ordningen. Ett team som åtgärdar kritiska och höga fel omedelbart och låter medel vänta till nästa underhållsfönster skulle ha lämnat CVE-2026-87491 öppet i veckor medan det redan utnyttjades, eftersom etiketten sa att det kunde vänta.
Själva åtgärden kostar inget utöver den vanliga patchcykeln: Chrome uppdaterar sig automatiskt till version 153.0.8010.36 eller senare på de flesta hanterade och ohanterade maskiner inom några dagar, och att kontrollera versionsnumret under Chromes inställningar bekräftar det. Den mer bestående förändringen är procedurmässig. NIS2:s förväntan på sårbarhetshantering enligt senaste tekniska standard är lättare att uppfylla genom att koppla CISA:s KEV-flöde direkt till en kö för patchprioritering än genom att lita på att en leverantörs egen allvarlighetsgrad fångar varje aktivt utnyttjat fel i tid, för det här fallet visar att den bedömningen inte gör det.
Servola Journal
Vi gör det här för alla som försöker hänga med i vad tekniken gör med våra liv. Människorna som bygger den, och människorna det händer med. Servola Journal finns så att det vi lär oss tillhör dem alla.
Ingen betalar oss för det här. Inga annonser, ingen betalvägg, gratis för alla. Vi tror helt enkelt att förståelsen av vad som händer oss alla inte borde bero på vem som har råd att betala för den.
Om detta gav dig något idag, säg till oss att fortsätta. Följ oss, lämna en gilla-markering eller skriv en positiv kommentar. Vi läser varenda en, och de är det som håller oss igång.
Läs vidare: Utnyttjad Veckor Innan PaperCut Patchade | EU:s Säkerhetsteam Har Inget Inflytande Över Astra



