Nova falha zero-day eleva para seis as vulnerabilidades do Chrome exploradas em 2026
- Cyber Security Brazil
- há 2 minutos
- 2 min de leitura

O Google lançou uma atualização de segurança para o Chrome que corrige 12 vulnerabilidades, incluindo uma falha zero-day de alta severidade no mecanismo V8 que já está sendo explorada em ataques. A vulnerabilidade, identificada como CVE-2026-85046, recebeu pontuação CVSS 8.8.
A falha é um problema de type confusion no V8, mecanismo responsável pela execução de JavaScript e WebAssembly no Chrome. Segundo a descrição da vulnerabilidade, um invasor remoto pode explorar o erro por meio de uma página HTML especialmente preparada para executar código arbitrário dentro da sandbox do navegador.
A CVE-2026-85046 foi descoberta pelo pesquisador Salvatore Gulizia, também conhecido como Serotav, e reportada ao Google em 4 de agosto de 2026. O pesquisador recebeu uma recompensa de US$ 1 mil pela divulgação responsável.
De acordo com Gulizia, o problema está relacionado aos compiladores do V8 e pode fazer com que um array contendo determinado tipo de elemento receba incorretamente outro mapa interno. Essa condição pode ser convertida em capacidade arbitrária de leitura e escrita na memória heap do JavaScript.
O Google confirmou que existe um exploit para a CVE-2026-85046 sendo utilizado em ataques reais, mas não divulgou detalhes sobre as campanhas, os responsáveis ou os alvos. A empresa costuma restringir informações técnicas sobre vulnerabilidades desse tipo até que uma parcela maior dos usuários tenha instalado a correção, reduzindo o risco de novas explorações.
Com a nova falha, o Google já corrigiu seis vulnerabilidades zero-day do Chrome exploradas ativamente desde o início de 2026. A lista também inclui CVE-2026-2441, CVE-2026-3909, CVE-2026-3910, CVE-2026-5281 e CVE-2026-11645.
A atualização leva o Chrome às versões 152.0.7977.82 e 152.0.7977.83 no Windows e macOS, enquanto usuários Linux devem atualizar para a versão 152.0.7977.82. A distribuição será realizada gradualmente ao longo dos próximos dias e semanas.
Além da CVE-2026-85046, o pacote corrige outras falhas de alta severidade envolvendo componentes como V8, CrashReporting, Network, Compositing, WebGL, CacheStorage, DevTools e Skia. Entre os problemas estão vulnerabilidades de use-after-free, leitura e escrita fora dos limites de memória, race condition e exposição inadequada de recursos.
Usuários de navegadores baseados no Chromium, incluindo Microsoft Edge, Brave, Opera e Vivaldi, também devem acompanhar as atualizações disponibilizadas pelos respectivos fornecedores, já que componentes compartilhados podem ser afetados pela mesma vulnerabilidade.



