Společnost Google vydala nouzovou opravu pro další zero-day zranitelnost v prohlížeči Chrome, která byla před vydáním záplaty již zneužita proti skutečným uživatelům. Zranitelnost, sledovaná jako CVE-2026-85046, je chyba typu type confusion s vysokým stupněm závažnosti a Google potvrdil, že byla aktivně zneužívána v praxi. Pokud jste ignorovali upozornění na aktualizaci prohlížeče, tento týden je čas to napravit.
Co se stalo s CVE-2026-85046
Podle zpráv od BleepingComputer se chyba nachází ve vykreslovacím enginu Chromu a pramení z problému typu type confusion, což je třída chyb, ke kterým dochází, když prohlížeč zachází s daty jako s jedním typem objektu, ačkoli ve skutečnosti jde o jiný typ. Tato neshoda může útočníkům umožnit poškození paměti a v nejhorších případech spuštění vlastního kódu na oběti, a to pouhým přiměním oběti k načtení škodlivé webové stránky.
Google problém vyřešil v prohlížeči Chrome 152.0.7977.82/.83 pro Windows a macOS a 152.0.7977.82 pro Linux. Aktualizace nepřišla sama. Google do stejného vydání zahrnul opravy pro 11 dalších problémů, což je pro aktualizaci stabilního kanálu poměrně typické, ale zero-day zranitelnost je ta nejdůležitější, protože byla zneužívána již před existencí záplaty.
Jak je standardní praxí, Google většinu technických podrobností o zneužití a o tom, kdo za ním může stát, nezveřejnil. Toto je záměrná volba: zveřejnění konkrétních informací příliš brzy by poskytlo návod každému, kdo dosud aktualizaci neaplikoval. Zároveň to znamená, že většina uživatelů se nikdy nedozví, zda byli osobně cílem útoku, což je přesně důvod, proč je rychlá oprava důležitější než čekání na další informace.
Proč se to děje stále dokola
Zero-day zranitelnosti v Chromu zneužívané v praxi se staly opakujícím se příběhem spíše než vzácnou událostí a CVE-2026-85046 do tohoto vzorce zapadá. Chyby typu type confusion a use-after-free patří mezi nejčastější kategorie, které bezpečnostní týmy Googlu a externí výzkumníci odhalují, a to především proto, že vykreslovací engine Chromu musí při každém načtení stránky zpracovávat obrovské množství nedůvěryhodného kódu z otevřeného webu. Útočníci, kteří tyto chyby objeví dříve než Google, je mohou tiše zneužít, často proti úzkému okruhu cílů, než širší zveřejnění vynutí opravu.
Naše dřívější pokrytí této stejné zranitelnosti podrobněji rozebralo riziko pro soukromí spojené s CVE-2026-85046 a stojí za to se k němu vrátit, pokud chcete hlubší technický rozbor. Není to také poprvé, co musí Google tento rok uspěchat naléhavou opravu, přičemž podobný vzorec byl popsán v naší zprávě o dřívější nouzové záplatě Chromu od Googlu.
Co to znamená pro vás
Pro většinu běžných uživatelů Chromu je praktické riziko z jediné zero-day zranitelnosti často nižší, než naznačují titulky. Útoky zneužívající čerstvě objevené zranitelnosti, jako je tato, bývají spíše cílené než rozesílané po celém internetu a často míří na konkrétní jednotlivce, jako jsou novináři, aktivisté nebo lidé v citlivých rolích. To však neznamená, že jakmile je zranitelnost veřejně známá, okno pro příležitostné útočníky k vytvoření vlastních exploitů se rychle zužuje, takže oddalování aktualizace mění úzké riziko v širší.
Pokud Chrome používáte pro cokoli, co zahrnuje citlivé prohlížení, ať už jde o bankovnictví, pracovní e-maily nebo jen přihlašování k účtům, které byste raději udrželi v soukromí, neopravený prohlížeč je jedním z nejsnadnějších vstupních bodů pro každého, kdo se snaží zachytit vaše data. Chyba typu type confusion, která umožňuje spuštění kódu, může být v nesprávných rukou použita k instalaci spywaru, krádeži session cookies nebo převzetí účtů, aniž byste si na obrazovce všimli čehokoli neobvyklého.
Jak zkontrolovat a aktualizovat Chrome
Chrome se obvykle aktualizuje automaticky na pozadí, ale oprava se projeví až po restartování prohlížeče. Chcete-li ověřit, že jste chráněni, otevřete Chrome, klikněte na nabídku se třemi tečkami v pravém horním rohu a přejděte na Nápověda a poté Na stránce O Google Chrome. Zde se zobrazí vaše aktuální verze a spustí se kontrola aktualizací, pokud ještě nebyla nainstalována. Po dokončení vyhledejte výše uvedená čísla verzí, 152.0.7977.82 nebo .83 v závislosti na vašem operačním systému, a restartujte prohlížeč pro dokončení aktualizace.
Tato stejná rada platí pro prohlížeče založené na Chromiu, postavené na enginu Googlu, protože mnohé z nich dědí podobný vykreslovací kód a pravděpodobně obdrží srovnatelné záplaty ve vlastních plánech vydávání.
Praktická doporučení
Zkontrolujte dnes verzi svého Chromu a restartujte prohlížeč, pokud čeká aktualizace, spíše než ji nechávat až na příští plánovaný restart. Zapněte automatické aktualizace, pokud je ještě nemáte, protože na ruční kontrolu se snadno zapomíná. Buďte opatrní při klikání na neznámé odkazy nebo návštěvě neznámých stránek, dokud nepotvrdíte, že je váš prohlížeč aktuální, protože zneužití této chyby vyžadovalo pouze načtení škodlivé stránky. Nakonec sledujte budoucí zveřejnění zero-day zranitelností v Chromu. Vzor letošního roku ukazuje, že Google tyto problémy rychle nachází a opravuje, ale tato rychlost vás ochrání pouze tehdy, pokud aktualizaci skutečně nainstalujete, když dorazí.




