Chrome corrige zero-day do V8 explorado ativamente
Publicado 05 de set. de 2026 · Leitura 1 min de leitura · Relevância 9.8
A CVE-2026-85046 permite execução de código dentro do sandbox por uma página HTML maliciosa. O Chrome 152.0.7977.82 ou .83 contém a correção.
Uma falha de navegador explorada ativamente transforma a simples abertura de conteúdo web em vetor de execução de código. A correção já existe, mas o rollout gradual e derivados do Chromium podem deixar uma janela operacional entre a publicação e a atualização efetiva.
O Google lançou em 3 de setembro o Chrome 152.0.7977.82 para Linux e 152.0.7977.82 ou .83 para Windows e macOS. O pacote corrige 12 falhas de segurança e inclui a CVE-2026-85046, uma confusão de tipos de alta severidade no motor JavaScript e WebAssembly V8.
O Google confirmou que existe exploração ativa. A descrição do NVD informa que versões anteriores à 152.0.7977.82 podem permitir execução de código dentro do sandbox por meio de uma página HTML preparada. A CISA também passou a listar a falha no catálogo de vulnerabilidades conhecidamente exploradas.
Ação prática
Atualize o Chrome e confirme em chrome://settings/help que a versão instalada é pelo menos 152.0.7977.82. Organizações que distribuem navegadores baseados em Chromium devem verificar o advisory e a versão corrigida do fornecedor, porque o número do Chrome não pode ser aplicado automaticamente a outro produto.
Detalhes da exploração seguem restritos enquanto a atualização é distribuída. A execução descrita ocorre dentro do sandbox; não há evidência pública, nas fontes validadas, de uma cadeia completa de escape do sandbox.
Acompanhar detalhes técnicos liberados após a adoção do patch, indicadores de comprometimento, cadeias com escape do sandbox, versões corrigidas de outros navegadores Chromium e eventuais instruções adicionais da CISA.