Google je objavio hitan popravak za još jednu Chrome zero-day ranjivost, a ova je već korištena protiv stvarnih korisnika prije nego što je zakrpa stigla. Ranjivost, praćena kao CVE-2026-85046, predstavlja bug tipa zabune tipova (type confusion) s visokim stupnjem ozbiljnosti, a Google je potvrdio da je aktivno iskorištavana u stvarnom okruženju. Ako ste ignorirali onu obavijest o ažuriranju preglednika, ovaj je tjedan pravi trenutak da prestanete.

Što se dogodilo s CVE-2026-85046

Prema izvješćima s portala BleepingComputer, greška se nalazi u Chromeovom renderirajućem motoru i proizlazi iz problema tipa zabune tipova, klase bugova koja se javlja kada preglednik tretira podatak kao jednu vrstu objekta iako je on zapravo druga. To nepodudaranje može napadačima omogućiti korupciju memorije, a u najgorim slučajevima i pokretanje vlastitog koda na žrtvinom uređaju, jednostavno tako da je navedu na učitavanje zlonamjerne web stranice.

Google je riješio problem u Chromeu 152.0.7977.82/.83 za Windows i macOS te 152.0.7977.82 za Linux. Ažuriranje nije stiglo samo. Google je u isto izdanje ugradio popravke za 11 drugih problema, što je prilično uobičajeno za ažuriranje stabilnog kanala, no zero-day ranjivost je ona koja je najvažnija jer je već bila iskorištavana prije nego što je zakrpa uopće postojala.

Kao što je standardna praksa, Google je zadržao većinu tehničkih detalja o samom napadu i mogućim počiniteljima. To je namjerna odluka: prerano objavljivanje specifičnosti pružilo bi putokaz svima koji još nisu primijenili ažuriranje. To također znači da većina korisnika nikada neće saznati jesu li osobno bili meta, što je upravo razlog zašto je brzo zakrpljivanje važnije od čekanja na dodatne informacije.

Zašto se to stalno događa

Chrome zero-day ranjivosti iskorištavane u stvarnom okruženju postale su ponavljajuća priča, a ne rijetkost, a CVE-2026-85046 uklapa se u taj obrazac. Zabuna tipova i use-after-free bugovi među najčešćim su kategorijama koje Googleovi sigurnosni timovi i vanjski istraživači otkrivaju, uglavnom zato što Chromeov renderirajući motor mora parsirati ogromne količine nepouzdanog koda s otvorenog weba svaki put kada se stranica učita. Napadači koji pronađu te greške prije Googlea mogu ih tiho iskoristiti, često protiv uskog skupa meta, prije nego što šire otkrivanje prisili na popravak.

Naše ranije izvješće o istoj ranjivosti detaljnije je obradilo rizik za privatnost povezan s CVE-2026-85046, i vrijedi ga ponovno pogledati ako želite dublju tehničku raščlambu. Također, ovo nije prvi put ove godine da je Google morao žurno objaviti popravak, slijedeći sličan obrazac opisan u našem izvješću o Googleovom ranijem hitnom Chrome zakrpu.

Što to znači za vas

Za većinu svakodnevnih Chrome korisnika praktični rizik od pojedinačne zero-day ranjivosti često je manji nego što naslovi sugeriraju. Napadi koji iskorištavaju tek otkrivene ranjivosti poput ove obično su ciljani, a ne raspršeni po cijelom internetu, te su često usmjereni na određene pojedince poput novinara, aktivista ili osoba na osjetljivim pozicijama. No, nakon što ranjivost postane javno poznata, prozor za prigodne napadače da izgrade vlastite exploit-e brzo se sužava, pa odgađanje ažuriranja pretvara uzak rizik u širi.

Ako Chrome koristite za bilo što što uključuje osjetljivo pregledavanje, bilo da je to bankarstvo, poslovna e-pošta ili jednostavno prijava u račune koje želite zadržati privatnima, nezakrpljen preglednik jedna je od najlakših ulaznih točaka za svakoga tko pokušava presresti vaše podatke. Bug tipa zabune tipova koji omogućuje izvršavanje koda može se u pogrešnim rukama iskoristiti za instalaciju špijunskog softvera, krađu session kolačića ili preuzimanje računa, a da vi na ekranu ne primijetite ništa neuobičajeno.

Kako provjeriti i ažurirati Chrome

Chrome se obično ažurira automatski u pozadini, ali popravak stupa na snagu tek nakon ponovnog pokretanja preglednika. Kako biste potvrdili da ste zaštićeni, otvorite Chrome, kliknite izbornik s tri točke u gornjem desnom kutu i idite na Pomoć, zatim O Google Chromeu. To će prikazati vašu trenutnu verziju i pokrenuti provjeru ažuriranja ako već nije instalirano. Nakon što završi, potražite gore navedene brojeve verzija, 152.0.7977.82 ili .83 ovisno o vašem operativnom sustavu, i ponovno pokrenite preglednik kako biste dovršili ažuriranje.

Isti savjet vrijedi i za preglednike temeljene na Chromiumu koji koriste Googleov motor, budući da mnogi od njih nasljeđuju sličan renderirajući kod i vjerojatno će primiti slične zakrpe prema vlastitom rasporedu izdavanja.

Korisni zaključci

Provjerite svoju Chrome verziju danas i ponovno pokrenite preglednik ako je ažuriranje na čekanju, umjesto da to ostavite za sljedeće planirano ponovno pokretanje. Uključite automatska ažuriranja ako već niste, jer ručnu provjeru lako zaboraviti. Budite oprezni pri kliku na nepoznate poveznice ili posjetu nepoznatim stranicama dok ne potvrdite da je vaš preglednik aktualan, jer je za iskorištavanje ove greške bilo dovoljno samo učitati zlonamjernu stranicu. Naposljetku, pratite buduća otkrića Chrome zero-day ranjivosti. Ovogodišnji obrazac pokazuje da Google brzo pronalazi i zakrpljuje te probleme, no ta brzina štiti vas samo ako stvarno instalirate ažuriranje kada stigne.