CiberLATAMbywhalemate

Google corrige CVE-2026-85046 no Chrome

Google lançou um patch de emergência para o Chrome, que corrige a CVE-2026-85046, falha no V8 já explorada em ambiente real.

Whalemate Labs · Pesquisa assistida por IAPublicado:3 min de leitura

O Google publicou uma atualização de segurança de emergência para o Chrome que corrige a CVE-2026-85046, uma vulnerabilidade de alta severidade no V8 já explorada ativamente, segundo várias fontes de segurança. O pacote alcança o Chrome Stable, o Extended Stable e também o Chrome para Android.

O Google lançou uma atualização de segurança de emergência para o Chrome para corrigir a CVE-2026-85046, uma vulnerabilidade de confusion no V8 que, segundo diferentes fontes de segurança, já estava sendo explorada ativamente no momento do patch. A falha foi classificada como de alta severidade e permitia que uma página HTML manipulada acionasse execução de código arbitrário dentro do sandbox do Chrome.

O que exatamente o patch corrige?

A atualização corrige a CVE-2026-85046, uma falha no V8, motor de JavaScript e WebAssembly do Chrome. O The Hacker News informou que o Google publicou o patch de emergência em 3 de setembro de 2026, enquanto a UpGuard atribuiu à falha a pontuação CVSS 8.8 e a descreveu como um problema que podia levar à execução remota de código dentro do processo sandboxed do Chrome ao visitar uma página maliciosa.

O Google documentou oficialmente essa CVE como uma vulnerabilidade de confusion no V8 explorada na natureza. Na nota de lançamento do Chrome 152, a empresa informou que "Google is aware that an exploit for CVE-2026-85046 exists in the wild" e que a correção é distribuída pelos canais Stable e Extended Stable, segundo o CVE Brief.

A quais versões e plataformas o patch atinge?

O patch foi incluído no Chrome Stable 152.0.7977.82 e .83 para Windows e macOS, e no 152.0.7977.82 para Linux. Com isso, todas as versões anteriores a 152.0.7977.82 no desktop ficaram marcadas como vulneráveis, segundo Shattered.io e OpenCVE. O CVE Brief também registrou builds corrigidas para o Chrome Extended Stable e o Chrome para Android na mesma linha 152.0.7977.82.

Os avisos independentes citados no material indicam ainda que a vulnerabilidade afeta todas as plataformas em que o Chrome roda, incluindo Windows, macOS, Linux, Android e iOS. A Ayine Djimi Consultants recomendou atualizar com urgência toda a frota corporativa para a versão 152.0.7977.82 ou superior e verificar a distribuição por meio de ferramentas de gestão de endpoints.

O que disseram órgãos e empresas de segurança?

Várias fontes confirmaram que a CVE-2026-85046 estava sendo explorada ativamente. A Malwarebytes relatou isso em sua cobertura de 3 de setembro, e a Telconet CSIRT publicou que o Google lançou uma atualização de segurança de emergência para o Chrome para corrigir uma falha explorada ativamente em ataques reais.

A Qualys acrescentou que o pacote de atualização reuniu 12 correções de segurança e que a CVE-2026-85046 foi o único zero-day confirmado como explorado ativamente nesse conjunto. Além disso, a CISA incluiu a vulnerabilidade em seu catálogo de vulnerabilidades conhecidas por exploração e fixou o prazo de mitigação em 18 de setembro de 2026, com a orientação de aplicar o patch antes dessa data.

Qual é o risco além do Chrome?

O risco se estende a outros navegadores baseados em Chromium que compartilham o motor V8, como Microsoft Edge, Brave, Opera e Vivaldi, até que incorporem a versão corrigida do V8, segundo o xhack.io. A mesma análise observou que o modelo de atualização gradual do Chrome faz com que a correção não chegue a todos os endpoints no mesmo dia, e que a mitigação efetiva só se concretiza depois de reiniciar o navegador.

CVE Brief e OpenCVE concordaram que todas as versões do Google Chrome anteriores a 152.0.7977.82 são afetadas pela CVE-2026-85046, com o lançamento do patch estável no início de setembro de 2026 como ponto de corte.

Fontes

Ver todas