15. سپتامبر 2026
ششمین zero-day کروم در ۲۰۲۶: type confusion در V8 با CVE-2026-85046

۳ سپتامبر ۲۰۲۶ گوگل کانال Stable دسکتاپ را بالا برد: 152.0.7977.82/.83 برای ویندوز و مک، 152.0.7977.82 برای لینوکس. در اعلام Chrome Releases یک جمله جدا آمده: Google is aware that an exploit for CVE-2026-85046 exists in the wild.
CVE-2026-85046 type confusion در موتور V8 است. شدت Chromium: High. در NVD بردار CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:H با امتیاز ۸.۸ ثبت شده. مهاجم با یک صفحه HTML ساختهشده میتواند داخل sandbox رندرر کد اجرا کند. گزارش از Salvatore Gulizia (Serotav) در ۴ اوت ۲۰۲۶؛ bounty در جدول گوگل ۱۰۰۰ دلار.
این ششمین باگ actively exploited کروم در ۲۰۲۶ است. قبلیها در پوششهای همان هفته اینطور جمع شدهاند: CVE-2026-2441، CVE-2026-3909، CVE-2026-3910، CVE-2026-5281، CVE-2026-11645. گوگل جزئیات exploit را تا وقتی اکثر کاربران پچ نشدهاند محدود نگه میدارد.
همان بیلد ۱۲ فیکس امنیتی دارد — از جمله use-after-free و out-of-bounds در Crash Reporting، Network، Compositing، WebGL، CacheStorage، DevTools و Skia — ولی تنها موردی که گوگل صریح exploit در طبیعت برایش نوشته، همین 85046 است. رولاوت «طی روزها/هفتهها» است؛ یعنی chrome://settings/help را خودتان چک کنید، به auto-update خام اعتماد نکنید. بعد از دانلود باید مرورگر را relaunch کنید.
فورک Chromium منتظر بیلد گوگل نمیماند
Edge، Brave، Chromium توزیعهای لینوکس، و هر مرورگر مبتنی بر V8 باید پچ را از کانال خودشان بگیرند. نسخهٔ کروم روی ویندوز بهمعنی امن بودن بقیهٔ مرورگرهای سازمان نیست. CISA این CVE را ۴ سپتامبر به KEV اضافه کرد؛ مهلت دستگاههای فدرال آمریکا ۱۸ سپتامبر بود.
اگر هنوز روی چیزی قبل از 152.0.7977.82 هستید، این همان آپدیت اضطراری اوایل سپتامبر است — جدا از zero-day بعدی V8 که بعداً در شاخه ۱۵۳ آمد. موجودی مرورگر را از inventory بخوانید، نه از حرف کاربر.