Google on julkaissut hätäkorjauksen toiseen Chromen nollapäivähaavoittuvuuteen, ja tätä oli jo käytetty oikeita käyttäjiä vastaan ennen korjauksen saapumista. Haavoittuvuus, joka tunnetaan nimellä CVE-2026-85046, on tyyppisekaannusbugi, jonka vakavuusaste on korkea, ja Google vahvisti, että sitä hyödynnettiin aktiivisesti verkossa. Jos olet jättänyt selaimen päivitysilmoituksen huomiotta, tämä on se viikko, jolloin se kannattaa lopettaa.

Mitä CVE-2026-85046:n kanssa tapahtui

BleepingComputerin raportoinnin mukaan vika sijaitsee Chromen renderöintimoottorissa ja johtuu tyyppisekaannusongelmasta, joka on bugiluokka, jossa selain käsittelee tietoa yhtenä objektityyppinä, vaikka se onkin itse asiassa toista. Tämä epäsuhta voi antaa hyökkääjille mahdollisuuden vioittaa muistia, ja pahimmassa tapauksessa suorittaa omaa koodiaan uhrin koneella yksinkertaisesti saamalla hänet lataamaan haitallinen verkkosivu.

Google korjasi ongelman Chrome 152.0.7977.82/.83 -versiossa Windowsille ja macOS:lle sekä 152.0.7977.82 -versiossa Linuxille. Päivitys ei tullut yksin. Google sisällytti samaan julkaisuun korjauksia 11 muuhun ongelmaan, mikä on melko tyypillistä vakaan kanavan päivitykselle, mutta nollapäivähaavoittuvuus on se, joka merkitsee eniten, koska sitä hyödynnettiin jo ennen kuin korjausta oli olemassa.

Kuten on vakiokäytäntö, Google on pidättänyt suurimman osan teknisistä yksityiskohdista hyökkäyksestä ja siitä, kuka sen takana saattaa olla. Tämä on tietoinen valinta: yksityiskohtien julkaiseminen liian aikaisin antaisi tiekartan kaikille, jotka eivät ole vielä asentaneet päivitystä. Se myös tarkoittaa, että useimmat käyttäjät eivät koskaan tiedä, olivatko he henkilökohtaisesti kohteena, mikä on juuri syy siihen, miksi nopea päivittäminen on tärkeämpää kuin lisätietojen odottaminen.

Miksi tämä toistuu jatkuvasti

Verkossa hyödynnetyistä Chromen nollapäivähaavoittuvuuksista on tullut toistuva tarina pikemminkin kuin harvinainen tapahtuma, ja CVE-2026-85046 sopii tähän kaavaan. Tyyppisekaannus- ja käytönjälkeiset vapautusbugit ovat yleisimpiä luokkia, joita Googlen tietoturvatiimit ja ulkopuoliset tutkijat löytävät, suurelta osin siksi, että Chromen renderöintimoottorin on jäsennettävä valtavia määriä luottamatonta koodia avoimesta verkosta joka kerta, kun sivu latautuu. Hyökkääjät, jotka löytävät nämä viat ennen Googlea, voivat aseistaa ne hiljaa, usein kapeaa kohdejoukkoa vastaan, ennen kuin laajempi paljastus pakottaa korjauksen.

Aiempi raportointimme samasta haavoittuvuudesta kävi läpi CVE-2026-85046:een liittyvän yksityisyysriskin yksityiskohtaisemmin, ja sitä kannattaa tarkastella uudelleen, jos haluat syvällisemmän teknisen erittelyn. Tämä ei ole myöskään ensimmäinen kerta tänä vuonna, kun Google on joutunut kiirehtimään kiireellistä korjausta, mikä noudattaa samankaltaista kaavaa, jota käsittelimme raportissamme Googlen aiemmasta hätäkorjauksesta Chromeen.

Mitä tämä tarkoittaa sinulle

Useimmille tavallisille Chromen käyttäjille yksittäisen nollapäivähaavoittuvuuden käytännön riski on usein pienempi kuin otsikot antavat ymmärtää. Hyökkäykset, jotka hyödyntävät tällaisia äskettäin löydettyjä haavoittuvuuksia, ovat yleensä kohdennettuja eikä niitä levitetä koko internetiin, ja ne on usein suunnattu tietyille henkilöille, kuten toimittajille, aktivisteille tai henkilöille herkissä tehtävissä. Tästä huolimatta, kun haavoittuvuus on julkista tietoa, ikkuna opportunistisille hyökkääjille omien hyötykäyttöjen rakentamiseen pienenee nopeasti, joten päivityksen viivyttäminen muuttaa kapean riskin laajemmaksi.

Jos käytät Chromea mihin tahansa, mikä liittyy herkkään selaamiseen, olipa kyseessä pankkiasiointi, työsähköposti tai yksinkertaisesti tilille kirjautuminen, jonka haluat pitää yksityisenä, päivittämätön selain on yksi helpoimmista sisääntulopisteistä kaikille, jotka yrittävät siepata tietojasi. Tyyppisekaannusbugi, joka mahdollistaa koodin suorittamisen, voidaan vääriin käsiin joutuessaan käyttää vakoiluohjelmien asentamiseen, istuntoevästeiden varastamiseen tai tilien kaappaamiseen ilman, että huomaat mitään epätavallista ruudulla.

Kuinka tarkistaa ja päivittää Chrome

Chrome päivittää itsensä yleensä automaattisesti taustalla, mutta korjaus tulee voimaan vasta, kun käynnistät selaimen uudelleen. Varmistaaksesi, että olet suojattu, avaa Chrome, klikkaa kolmen pisteen valikkoa oikeassa yläkulmassa ja siirry kohtaan Ohje ja sitten Google Chromen tiedot. Tämä näyttää nykyisen versiosi ja käynnistää päivitysten tarkistuksen, jos sellaista ei ole jo asennettu. Kun se on valmis, etsi yllä mainitut versionumerot, 152.0.7977.82 tai .83 käyttöjärjestelmästäsi riippuen, ja käynnistä selain uudelleen päivityksen viimeistelemiseksi.

Sama neuvo koskee Chromium-pohjaisia selaimia, jotka on rakennettu Googlen moottorille, koska monet niistä perivät samankaltaista renderöintikoodia ja saavat todennäköisesti vastaavat korjaukset omilla julkaisuaikatauluillaan.

Toiminnalliset yhteenvedot

Tarkista Chrome-versiosi tänään ja käynnistä selain uudelleen, jos päivitys on odottamassa, sen sijaan että antaisit sen odottaa seuraavaan suunniteltuun uudelleenkäynnistykseen. Ota automaattiset päivitykset käyttöön, jos et ole jo tehnyt niin, koska manuaalinen tarkistus on helppo unohtaa. Ole varovainen klikatessasi tuntemattomia linkkejä tai vieraillessasi tuntemattomilla sivustoilla, kunnes olet vahvistanut, että selain on ajan tasalla, koska tämän haavoittuvuuden hyödyntäminen vaati vain haitallisen sivun lataamisen. Lopuksi pidä silmällä tulevia Chromen nollapäivähaavoittuvuuspaljastuksia. Tämän vuoden kaava osoittaa, että Google löytää ja korjaa nämä ongelmat nopeasti, mutta tuo nopeus suojaa sinua vain, jos todella asennat päivityksen, kun se saapuu.