Chyba v prohlížeči Chrome, kterou útočníci již využívali
Společnost Google opravila další aktivně zneužívaný zero-day v prohlížeči Chrome a pro každého, kdo neprovedl aktualizaci, nyní tikají hodiny. Chyba sledovaná jako CVE-2026-85046 byla opravena 4. září 2026, ale americká Agentura pro kybernetickou bezpečnost a ochranu infrastruktury (CISA) ji již přidala do svého katalogu známých zneužívaných zranitelností (KEV), čímž dala federálním agenturám čas do 18. září na aplikaci opravy. Toto krátké okno je silným signálem toho, jak vážně bezpečnostní úředníci tuto chybu vnímají, a je připomínkou, že běžní uživatelé Chrome by také neměli otálet.
Není to poprvé, co se tato konkrétní zranitelnost dostala na titulky. Jak jsme uvedli, když prvně dorazila oprava Chrome zero-day CVE-2026-85046, Google vydal nouzovou aktualizaci poté, co potvrdil, že útoky v reálném světě chybu zneužívaly již předtím, než byla oprava k dispozici. Termín CISA přidává další vrstvu naléhavosti k příběhu, který se už tak rychle vyvíjel.
Co dělá CVE-2026-85046 nebezpečnou
CVE-2026-85046 se nachází ve V8, enginu pro JavaScript a WebAssembly, který pohání Chrome a všechny prohlížeče založené na Chromiu. Konkrétně se jedná o zranitelnost typu type confusion, třídu chyb, při které prohlížeč chybně identifikuje typ dat, se kterými pracuje, což může útočníkům umožnit manipulovat s pamětí způsoby, které nikdy nebyly zamýšleny. V praxi to znamená, že speciálně vytvořená webová stránka může spustit chybu a potenciálně dosáhnout spuštění libovolného kódu uvnitř sandboxu prohlížeče, izolovaného prostředí, které Chrome používá, aby zabránil škodlivému obsahu v přístupu ke zbytku vašeho systému.
Protože byla zranitelnost před vydáním opravy od Googlu již zneužívána v praxi, kvalifikuje se jako skutečný zero-day. Útočníci nemuseli zpětně analyzovat opravu, aby zjistili, jak chybu zneužít; již ji používali proti skutečným cílům. Právě proto CISA rychle jednala a přidala ji do katalogu KEV, seznamu vyhrazeného pro zranitelnosti s potvrzeným a aktivním zneužíváním, nikoli pouze teoretickým rizikem.
Oprava dorazila jako součást širšího bezpečnostního vydání Chrome, které řešilo několik zranitelností, ale CVE-2026-85046 vyčnívala kvůli svému aktivnímu zneužívání. Jak jsme podrobně popsali v našem dřívějším pokrytí, které vyzývalo uživatele k okamžité aktualizaci Chrome kvůli riziku pro soukromí, úspěšný exploit by mohl potenciálně odhalit aktivitu při prohlížení, data relací nebo jiné citlivé informace útočníkovi, který získá spuštění kódu ve vašem prohlížeči.
Proč termín CISA záleží i mimo vládní sítě
Katalog KEV od CISA je technicky nařízením pro federální civilní agentury, ale jeho dopad v reálném světě sahá mnohem dál. Když CISA stanoví pevný termín, jako je 18. září, v podstatě vysílá hodnocení rizika celému bezpečnostnímu průmyslu: tato chyba je vážná, je aktivně zneužívána a organizace všech velikostí by měly opravu považovat za prioritu, nikoli za běžnou aktualizaci, ke které se dostanou časem.
Mnoho podniků, IT oddělení a bezpečnostních týmů mimo vládu používá katalog KEV jako benchmark pro své vlastní harmonogramy správy oprav. Pokud se zranitelnost dostane na seznam, obvykle se přesune na začátek fronty. Pro jednotlivé uživatele neexistuje žádný formální termín, ale platí stejná logika. Chrome se u většiny uživatelů aktualizuje na pozadí automaticky, ale to funguje pouze tehdy, pokud má prohlížeč šanci restartovat se a aplikovat aktualizaci. Pokud máte stejné karty Chrome otevřené dny nebo týdny bez restartu, můžete stále spouštět zranitelnou verzi.
Co to znamená pro vás
Pokud používáte Chrome nebo jakýkoli prohlížeč založený na Chromiu, který zdědí stejný engine V8, stojí to za pět minut vaší pozornosti dnes. Exploit nevyžaduje, abyste stahovali soubor nebo klikali na podezřelý odkaz v tradičním smyslu; pouhá návštěva škodlivé nebo napadené webové stránky může být dostatečná ke spuštění. To dělá z opravy prohlížeče jednu z mála bezpečnostních činností, kde je oprava zcela ve vaší kontrole a vyžaduje téměř žádné úsilí.
Domácí uživatelé, malé podniky a kdokoli, kdo spravuje vlastní zařízení, by to měli brát stejně jako CISA s federálními sítěmi: jako prioritu, ne jako úkol na "někdy". Dobrou zprávou je, že na rozdíl od mnoha zranitelností tato již má dostupnou a čekající opravu.
Praktická doporučení
- Otevřete nabídku Chrome, přejděte na Nápověda > O prohlížeči Google Chrome a nechte jej zkontrolovat aktualizace. Po stažení aktualizace restartujte prohlížeč, abyste zajistili, že se oprava skutečně projeví.
- Zkontrolujte všechny prohlížeče založené na Chromiu, které používáte (včetně těch postavených na stejném enginu), na jejich vlastní bezpečnostní aktualizace, protože základní chyba V8 může ovlivnit i je.
- Nespoléhejte se pouze na automatické aktualizace na pozadí, pokud prohlížeč zřídka zavíráte nebo restartujete. Ruční spuštění kontroly zajistí, že nespouštíte zastaralý a zranitelný kód.
- Pokud spravujete zařízení pro firmu nebo organizaci, upřednostněte tuto opravu stejně, jako termín KEV od CISA naznačuje federálním agenturám, i když nejste vázáni stejným datem 18. září.
- Zůstaňte ostražití pro budoucí bezpečnostní bulletiny Chrome. Zero-day chyby jako CVE-2026-85046 se obvykle objevují ve shlucích a včasné opravy zůstávají nejspolehlivější obranou dostupnou běžným uživatelům.
Aktualizace prohlížeče zabere jen okamžik, ale zavře dveře zranitelnosti, kterou útočníci používali ještě předtím, než měl Google připravenou opravu. Právě tato mezera mezi zneužitím a opravou je důvodem, proč si udržování aktuálního Chrome zaslouží trvalé místo na vašem kontrolním seznamu digitální bezpečnosti.




