ششمین zero-day کروم در ۲۰۲۶: type confusion در V8 با CVE-2026-85046

/images/chrome-v8-cve-2026-85046.png

۳ سپتامبر ۲۰۲۶ گوگل کانال Stable دسکتاپ را بالا برد: 152.0.7977.82/.83 برای ویندوز و مک، 152.0.7977.82 برای لینوکس. در اعلام Chrome Releases یک جمله جدا آمده: Google is aware that an exploit for CVE-2026-85046 exists in the wild.

CVE-2026-85046 type confusion در موتور V8 است. شدت Chromium: High. در NVD بردار CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:H با امتیاز ۸.۸ ثبت شده. مهاجم با یک صفحه HTML ساخته‌شده می‌تواند داخل sandbox رندرر کد اجرا کند. گزارش از Salvatore Gulizia (Serotav) در ۴ اوت ۲۰۲۶؛ bounty در جدول گوگل ۱۰۰۰ دلار.

این ششمین باگ actively exploited کروم در ۲۰۲۶ است. قبلی‌ها در پوشش‌های همان هفته این‌طور جمع شده‌اند: CVE-2026-2441، CVE-2026-3909، CVE-2026-3910، CVE-2026-5281، CVE-2026-11645. گوگل جزئیات exploit را تا وقتی اکثر کاربران پچ نشده‌اند محدود نگه می‌دارد.

همان بیلد ۱۲ فیکس امنیتی دارد — از جمله use-after-free و out-of-bounds در Crash Reporting، Network، Compositing، WebGL، CacheStorage، DevTools و Skia — ولی تنها موردی که گوگل صریح exploit در طبیعت برایش نوشته، همین 85046 است. رول‌اوت «طی روزها/هفته‌ها» است؛ یعنی chrome://settings/help را خودتان چک کنید، به auto-update خام اعتماد نکنید. بعد از دانلود باید مرورگر را relaunch کنید.

فورک Chromium منتظر بیلد گوگل نمی‌ماند

Edge، Brave، Chromium توزیع‌های لینوکس، و هر مرورگر مبتنی بر V8 باید پچ را از کانال خودشان بگیرند. نسخهٔ کروم روی ویندوز به‌معنی امن بودن بقیهٔ مرورگرهای سازمان نیست. CISA این CVE را ۴ سپتامبر به KEV اضافه کرد؛ مهلت دستگاه‌های فدرال آمریکا ۱۸ سپتامبر بود.

اگر هنوز روی چیزی قبل از 152.0.7977.82 هستید، این همان آپدیت اضطراری اوایل سپتامبر است — جدا از zero-day بعدی V8 که بعداً در شاخه ۱۵۳ آمد. موجودی مرورگر را از inventory بخوانید، نه از حرف کاربر.

آخرین مطالب