Geri Dön
SiTech
CVE-2026-85046: Chrome'un V8 motorundaki aktif sömürülen açık kapatıldı
SiTech AI Team2 წთ. საკითხავი

CVE-2026-85046: Chrome'un V8 motorundaki aktif sömürülen açık kapatıldı

Google, Chrome'un kararlı sürüm kanalında V8 motorundaki bir güvenlik açığını kapatan güncelleme yayımladı. Şirket açığın gerçek saldırılarda kullanıldığını doğruladı; CISA da açığı istismar edilen açıklar kataloğuna ekledi.

Google, 3 Eylül 2026'da Chrome'un kararlı sürüm kanalına, şirketin hâlihazırda gerçek saldırılarda kullanıldığını belirttiği bir V8 motoru açığını kapatan bir güncelleme yayımladı. CVE-2026-85046 olarak izlenen açık, Chrome'un Chromium tabanlı diğer tarayıcılarla paylaştığı JavaScript ve WebAssembly motoru V8'de bir tür karışıklığı (type confusion) hatası.

Açık neye izin veriyor

ABD Ulusal Güvenlik Açıkları Veritabanı (NVD), açığı uzaktaki bir saldırganın "özel hazırlanmış bir HTML sayfası üzerinden sanal alan (sandbox) içinde rastgele kod çalıştırmasına" olanak tanıyan bir hata olarak tanımlıyor. Zafiyet, CWE-843 yani bir kaynağa uyumsuz türle erişim kategorisinde sınıflandırılıyor. CISA'nın değerlendirmesine göre CVSS 3.1 temel puanı 8.8 (Yüksek) ve vektörü AV:N/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:H — yani saldırı ağ üzerinden mümkün ve ayrıcalık gerektirmiyor, ancak kullanıcının zararlı bir sayfa açması gerekiyor.

NVD'nin listelediği etkilenen yapılandırmalar Chrome 152.0.7977.82 öncesi ve V8 15.3.48 öncesi sürümler.

Sömürü ve düzeltme

Güvenlik araştırmacısı Salvatore Gulizia (Serotav takma adıyla biliniyor) hatayı 4 Ağustos 2026'da Google'a bildirdi ve 1.000 dolar ödül aldı. Daha sonra "When Sorting Leads to Confusion" başlıklı teknik bir yazı yayımladı: yazıya göre hata V8'in Maglev derleyicisinde. Array.prototype.sort çağrılarının yerine geçen satır içi ekleme sıralaması, tam sayı olmayan öğeler taşıyan bir dizinin küçük tam sayılara ayrılmış haritayı almasına yol açabiliyordu; araştırmacı bunu JavaScript yığınında rastgele okuma ve yazmaya dönüştürdü. Aynı hata Turbofan derleyicisinde de vardı ve araştırmacı sanal alandan çıkmak için bunu bir n-day açığıyla zincirledi.

Google sorunu V8'in e0562d87 numaralı commit'inde düzeltti ve Windows ile macOS için Chrome 152.0.7977.82/.83, Linux için 152.0.7977.82 sürümünü yayımladı. Güncellemede toplam 12 güvenlik düzeltmesi var; bunlar arasında V8'deki ikinci bir sorun olan CVE-2026-85045 yarış durumu ile Compositing, Skia, WebGL, DevTools ve CacheStorage hataları yer alıyor.

Neden önemli

CISA, açığı 4 Eylül 2026'da Bilinen İstismar Edilen Açıklar kataloğuna (KEV) ekledi ve ABD federal kurumlarına risk temelli yamalama direktifi kapsamında önlemleri uygulamak için 18 Eylül'e kadar süre verdi. "Google Chromium V8 Type Confusion Vulnerability" adıyla kaydedilen madde, kurumların üreticinin önlemlerini uygulamasını ya da önlem yoksa ürünün kullanımını durdurmasını şart koşuyor.

V8, Chromium tabanlı tarayıcıların ortak motoru olduğu için düzeltme yalnızca Chrome'u ilgilendirmiyor: bu motor üzerine kurulu her tarayıcının ilgili güncellemeyi alması gerekiyor. Kullanıcılar için pratik adım basit — yamanın devreye girmesi için tarayıcıyı yeniden başlatmak yeterli.

SSiTech

SiTech — AI destekli web geliştirme

Hızlı ve modern web siteleri kuruyor, AI'yı gerçek iş akışlarına taşıyoruz. Projeniz veya sorunuz mu var? Yardımcı olmaktan mutluluk duyarız.