Chrome greška koju su napadači već koristili
Google je zakrpao još jedan aktivno iskorištavani Chrome zero-day, a sat sada otkucava za sve koji nisu ažurirali. Greška, praćena kao CVE-2026-85046, popravljena je 4. rujna 2026., ali američka Agencija za kibernetičku sigurnost i sigurnost infrastrukture (CISA) već ju je dodala u svoj katalog poznatih iskorištavanih ranjivosti (KEV), dajući saveznim agencijama rok do 18. rujna za primjenu zakrpe. Taj kratki vremenski okvir snažan je signal koliko ozbiljno sigurnosni dužnosnici tretiraju ovu grešku, a podsjetnik je i da obični Chrome korisnici ne bi trebali čekati.
Ovo nije prvi put da je ova specifična ranjivost dospjela na naslovnice. Kao što smo pokrili kada je zakrpa za Chrome zero-day CVE-2026-85046 prvi put objavljena, Google je izdao hitno ažuriranje nakon što je potvrđeno da su napadi u stvarnom svijetu već iskorištavali grešku prije nego što je popravak bio dostupan. Rok CISA-e dodaje novi sloj hitnosti priči koja se već brzo odvijala.
Što čini CVE-2026-85046 opasnim
CVE-2026-85046 nalazi se u V8, JavaScript i WebAssembly motoru koji pokreće Chrome i svaki preglednik temeljen na Chromiumu. Konkretno, riječ je o ranjivosti tipa zabune tipova (type confusion), klasi grešaka gdje preglednik pogrešno identificira vrstu podataka kojima rukuje, što može omogućiti napadačima manipulaciju memorijom na načine koji nikada nisu bili namijenjeni. U praksi to znači da posebno izrađena web stranica može aktivirati grešku i potencijalno postići izvršavanje proizvoljnog koda unutar pješčanika preglednika, izoliranog okruženja koje Chrome koristi kako bi spriječio zlonamjerni sadržaj da dotakne ostatak vašeg sustava.
Budući da je ranjivost već bila iskorištavana u divljini prije nego što je Google objavio popravak, kvalificira se kao pravi zero-day. Napadači nisu morali raditi reverzni inženjering na zakrpi kako bi shvatili kako zloupotrijebiti grešku; već su je koristili protiv stvarnih meta. Upravo je to razlog zašto je CISA brzo djelovala i dodala je u KEV katalog, popis rezerviran za ranjivosti s potvrđenim, aktivnim iskorištavanjem, a ne samo teoretskim rizikom.
Popravak je stigao kao dio šireg Chrome sigurnosnog izdanja koje rješava više ranjivosti, ali CVE-2026-85046 istaknuo se zbog svog statusa aktivnog iskorištavanja. Kao što smo detaljno opisali u našem ranijem izvještaju koji poziva korisnike da odmah ažuriraju Chrome zbog rizika za privatnost, uspješno iskorištavanje moglo bi potencijalno izložiti aktivnost pregledavanja, podatke sesije ili druge osjetljive informacije napadaču koji dobije izvršavanje koda unutar vašeg preglednika.
Zašto je rok CISA-e važan i izvan vladinih mreža
CISA-in KEV katalog tehnički je mandat za savezne civilne agencije, ali njegov stvarni utjecaj seže mnogo dalje. Kada CISA postavi čvrst rok poput 18. rujna, učinkovito emitira procjenu rizika cijeloj sigurnosnoj industriji: ova greška je ozbiljna, aktivno se koristi, a organizacije svih veličina trebale bi tretirati zakrpu kao prioritet, a ne kao rutinsko ažuriranje koje će se obaviti na kraju.
Mnoga poduzeća, IT odjeli i sigurnosni timovi izvan vlade koriste KEV katalog kao mjerilo za vlastite vremenske okvire upravljanja zakrpama. Ako ranjivost dospije na popis, obično skoči na vrh reda čekanja. Za pojedinačne korisnike ne postoji formalni rok, ali ista logika vrijedi. Chrome se u pozadini sam ažurira za većinu korisnika, ali to funkcionira samo ako preglednik dobije priliku za ponovno pokretanje i primjenu ažuriranja. Ako ste iste Chrome kartice držali otvorenima danima ili tjednima bez ponovnog pokretanja, možda još uvijek koristite ranjivu verziju.
Što to znači za vas
Ako koristite Chrome ili bilo koji preglednik temeljen na Chromiumu koji nasljeđuje isti V8 motor, ovo je vrijedno pet minuta pažnje danas. Iskorištavanje ne zahtijeva preuzimanje datoteke ili klikanje na sumnjivu poveznicu u tradicionalnom smislu; samo posjećivanje zlonamjerne ili kompromitirane web stranice može biti dovoljno da se aktivira. To čini zakrpu preglednika jednim od rijetkih sigurnosnih zadataka gdje je popravak u potpunosti pod vašom kontrolom i zahtijeva gotovo nula truda.
Kućni korisnici, mala poduzeća i svi koji upravljaju vlastitim uređajima trebali bi ovo tretirati na isti način kao što CISA tretira savezne mreže: kao prioritet, a ne kao zadatak za "jednom". Dobra vijest je da, za razliku od mnogih ranjivosti, ova već ima dostupan i čekajući popravak.
Praktični zaključci
- Otvorite Chrome izbornik, idite na Pomoć > O Google Chromeu i pustite da provjeri ažuriranja. Ponovno pokrenite preglednik nakon što se ažuriranje preuzme kako biste bili sigurni da zakrpa stvarno djeluje.
- Provjerite sve preglednike temeljene na Chromiumu koje koristite (uključujući one izgrađene na istom motoru) za njihova vlastita sigurnosna ažuriranja, jer temeljna V8 greška može utjecati i na njih.
- Nemojte se oslanjati isključivo na automatska pozadinska ažuriranja ako rijetko zatvarate ili ponovno pokrećete preglednik. Ručno pokretanje provjere osigurava da ne koristite zastarjeli, ranjivi kod.
- Ako upravljate uređajima za poduzeće ili organizaciju, dajte prioritet ovoj zakrpi na isti način na koji CISA-in KEV rok sugerira da bi savezne agencije trebale, čak i ako niste vezani istim datumom 18. rujna.
- Budite oprezni za buduće Chrome sigurnosne biltene. Zero-day ranjivosti poput CVE-2026-85046 dolaze u skupinama, a pravovremeno zakrpanje ostaje najpouzdanija obrana dostupna običnim korisnicima.
Ažuriranje preglednika traje samo trenutak, ali zatvara vrata ranjivosti koju su napadači već koristili prije nego što je Google uopće imao spreman popravak. Taj jaz između iskorištavanja i zakrpe upravo je razlog zašto ažurnost s Chrome ažuriranjima zaslužuje stalno mjesto na vašoj digitalnoj sigurnosnoj kontrolnoj listi.




