Geri qayıt
SiTech
CVE-2026-85046: Chrome-un V8 mühərrikində aktiv istifadə olunan boşluq bağlandı
SiTech AI Team2 წთ. საკითხავი

CVE-2026-85046: Chrome-un V8 mühərrikində aktiv istifadə olunan boşluq bağlandı

Google, Chrome-un sabit kanalı üçün V8 mühərrikindəki boşluğu bağlayan yeniləmə buraxdı. Şirkət boşluğun real hücumlarda istifadə edildiyini təsdiqləyib, CISA isə onu istismar olunan boşluqlar kataloquna əlavə edib.

3 sentyabr 2026-cı ildə Google, şirkətin artıq real hücumlarda istifadə edildiyini bildirdiyi V8 mühərriki boşluğunu bağlayan Chrome sabit kanal yeniləməsini buraxdı. CVE-2026-85046 kimi izlənən boşluq, Chrome-un Chromium əsaslı digər brauzerlərlə paylaşdığı JavaScript və WebAssembly mühərriki V8-də tip qarışıqlığıdır (type confusion).

Boşluq nəyə imkan verir

ABŞ Milli Zəifliklər Bazası (NVD) onu uzaqdan hücum edən şəxsin "xüsusi hazırlanmış HTML səhifəsi vasitəsilə sandbox daxilində ixtiyari kod icra etməsinə" imkan verən boşluq kimi təsvir edir. Zəiflik CWE-843 kateqoriyasına — resursa uyğunsuz tiplə müraciətə aid edilir. CISA-nın qiymətləndirməsinə görə CVSS 3.1 üzrə baza balı 8.8 (Yüksək), vektor AV:N/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:H-dir: hücum şəbəkədən mümkündür və imtiyaz tələb etmir, lakin istifadəçinin zərərli səhifəni açması şərtdir.

NVD-nin siyahısına görə zərərçəkmiş konfiqurasiyalar Chrome 152.0.7977.82-dən və V8 15.3.48-dən əvvəlki versiyalardır.

İstismar və düzəliş

Təhlükəsizlik tədqiqatçısı Salvatore Gulizia (Serotav təxəllüsü ilə tanınır) boşluğu 4 avqust 2026-cı ildə Google-a bildirib və 1000 dollar mükafat alıb. Sonradan o, "When Sorting Leads to Confusion" adlı texniki analiz dərc edib: yazıya görə problem V8-in Maglev kompilyatorundadır. Array.prototype.sort çağırışlarını əvəz edən daxili (inline) yerinə-qoyma sıralaması, tam ədəd olmayan elementlər saxlayan massivin kiçik tam ədədlər üçün nəzərdə tutulmuş xəritəni almasına səbəb ola bilirdi; tədqiqatçı bundan JavaScript heap-ində ixtiyari oxuma və yazma əldə edib. Eyni səhv Turbofan kompilyatorunda da var idi və sandbox-dan çıxmaq üçün o, bunu n-day boşluğu ilə zəncirləyib.

Google problemi V8-in e0562d87 commit-ində düzəldib və Windows və macOS üçün Chrome 152.0.7977.82/.83, Linux üçün isə 152.0.7977.82 buraxıb. Yeniləmədə ümumilikdə 12 təhlükəsizlik düzəlişi var; onların arasında V8-dəki ikinci problem — CVE-2026-85045 yarış vəziyyəti — həmçinin Compositing, Skia, WebGL, DevTools və CacheStorage səhvləri yer alır.

Niyə vacibdir

CISA boşluğu 4 sentyabr 2026-cı ildə Məlum İstismar Olunan Boşluqlar kataloquna (KEV) əlavə edib və ABŞ federal qurumlarına riskə əsaslanan yamaqlama direktivi çərçivəsində tədbirləri tətbiq etmək üçün 18 sentyabra qədər vaxt verib. "Google Chromium V8 Type Confusion Vulnerability" adı ilə qeydə alınan maddə qurumlardan istehsalçının həllərini tətbiq etməyi, belə həll yoxdursa, məhsulun istifadəsini dayandırmağı tələb edir.

V8 Chromium əsaslı brauzerlər üçün ümumi olduğundan düzəliş yalnız Chrome-a aid deyil: bu mühərrik üzərində qurulmuş hər brauzer müvafiq yeniləməni almalıdır. İstifadəçilər üçün praktik addım sadədir — yamağın qüvvəyə minməsi üçün brauzeri yenidən başladın.

SSiTech

SiTech — AI ilə gücləndirilmiş veb hazırlanması

Sürətli və müasir saytlar qurur, AI-ı real biznes proseslərinə gətiririk. Layihəniz və ya sualınız var? Kömək etməyə hazırıq.