Årets sjätte, och ett mönster i de andra fem

Google släppte rättningen för CVE-2026-85046 den 3 september 2026, en allvarlig type confusion-brist i Chromes V8 JavaScript- och WebAssembly-motor som gör att specialkonstruerat webbinnehåll kan utlösa godtycklig läs- och skrivåtkomst inuti webbläsarens sandlåda. Det är den sjätte zero-day som Google har åtgärdat i år som redan utnyttjades aktivt innan en rättning fanns, och när man ser alla sex tillsammans framträder något som en enskild säkerhetsvarning aldrig säger rakt ut: tre av dem, inklusive den här, träffade samma komponent.

Mönstret syns först när årets varningar läggs bredvid varandra.

CVEÅtgärdadKomponentAllvarlighetsgrad
CVE-2026-2441februari 2026CSS (användning efter frigörande)8.8
CVE-2026-3909mars 2026grafikbiblioteket Skia8.8
CVE-2026-3910mars 2026V8-motorn8.8
CVE-2026-5281april 2026Dawn (WebGPU)Ej offentliggjord
CVE-2026-11645juni 2026V8-motorn8.8
CVE-2026-85046september 2026V8-motornHög

Varför V8 ständigt återkommer

V8 är komponenten som omvandlar JavaScript och WebAssembly på varje webbsida till körande kod, vilket gör den, per design, till den del av Chrome som hanterar mest angriparkontrollerad indata. En type confusion-brist där, som den i CVE-2026-85046, lurar motorn att behandla en typ av minnesobjekt som en annan, vilket räcker för att bygga upp godtycklig läs- och skrivåtkomst och därifrån kodkörning inuti sandlådan. Tre separata utnyttjningsbara brister i samma motor inom ett år är ingen slump, det är ett tecken på att både offensiva forskare och kriminella grupper har landat på V8 som webbläsarens mest värdefulla mål, eftersom en fungerande exploitkedja där ofta går att återanvända på många webbplatser och mot många offer.

Forskaren som hittade just denna brist, Salvatore Gulizia, rapporterade den den 4 augusti 2026 och fick en belöning på 1 000 dollar, en blygsam summa med tanke på att felet redan användes i verkliga attacker när Google släppte en rättning en månad senare.

Vad man ska göra åt det nu

Rättningen finns i Chrome 152.0.7977.82 eller .83 för Windows och macOS samt 152.0.7977.82 för Linux, och rullas ut automatiskt under de kommande dagarna och veckorna, om inte ett företag har inaktiverat automatiska uppdateringar eller skjutit upp dem via hanterad policy. Cybersecurity and Infrastructure Security Agency lade till CVE-2026-85046 i sin Known Exploited Vulnerabilities-katalog den 4 september 2026, med en åtgärdsdeadline den 18 september för amerikanska federala civila myndigheter, en deadline som formellt bara binder statliga organ men som ändå är ett rimligt måldatum för vilken organisation som helst som sköter sin egen patchcykel.

Eftersom tre av de sex aktivt utnyttjade Chrome-felen i år träffade samma motor är den praktiska lärdomen inte bara att åtgärda just detta fel. Det är att behandla V8-relaterade Chrome-varningar som en återkommande, inte enstaka, riskkategori, och att kontrollera att automatiska uppdateringar faktiskt är aktiverade i hanterade flottor i stället för att anta det.