Google je objavio hitno sigurnosno ažuriranje za Chrome nakon što je potvrdio da napadači aktivno iskorištavaju ranjivost visoke ozbiljnosti tipa zero-day u pregledniku. Greška, označena kao CVE-2026-85046, nalazi se unutar Chromeovog V8 JavaScript i WebAssembly mehanizma, komponente odgovorne za pokretanje gotovo svake skripte koja pokreće moderne web stranice. Budući da V8 obrađuje kod s gotovo svake stranice koju posjetite, ranjivost ovdje nosi nesrazmjerno velik rizik za svakoga tko pregledava web bez instalirane najnovije zakrpe.

Što se dogodilo s CVE-2026-85046

Prema Googleovom izvješću, ranjivost je mogla omogućiti napadačima rušenje korisnikovog preglednika, izlaganje podataka ili, u ozbiljnijim scenarijima, izvršavanje koda pod kontrolom napadača na zahvaćenom uređaju. Google je potvrdio da se greška već koristi u napadima u stvarnom svijetu, zbog čega ju je tvrtka klasificirala kao zero-day i požurila s popravkom umjesto da čeka uobičajeni planirani ciklus izdavanja.

Ranjivosti tipa zero-day posebno su zabrinjavajuće jer ih napadači otkriju i naoružaju prije nego što proizvođač softvera ima priliku zakrpati ih. To znači da je postojao prozor, koliko god kratak, tijekom kojeg su korisnici Chromea bili izloženi bez dostupne obrane osim same zakrpe. Googleovo priopćenje nije detaljno opisalo koliko je široka bila eksploatacija, ali činjenica da je zaslužila hitno ažuriranje signalizira da tvrtka smatra prijetnju dovoljno ozbiljnom da zaobiđe svoj uobičajeni raspored ažuriranja.

Ulozi privatnosti kod greške u V8 mehanizmu

V8 mehanizam nije neki opskurni pozadinski proces. To je temeljni softver koji tumači i pokreće JavaScript na gotovo svakoj web stranici koju učitavate, od rezultata pretraživanja do bankovnih portala i e-pošte. Ranjivost koja omogućuje izvršavanje koda kroz V8 znači da bi napadač potencijalno mogao doprijeti do istog pregledničkog procesa koji upravlja vašim prijavama, spremljenim lozinkama, poviješću pregledavanja i otvorenim karticama.

Izlaganje podataka kroz grešku u pregledničkom mehanizmu jednako je pitanje privatnosti koliko i sigurnosti. Ako se uspješno iskoristi, ova vrsta greške može omogućiti zlonamjernim akterima čitanje informacija koje korisnik nikada nije namjeravao podijeliti ili korištenje preglednika kao ulazne točke u ostatak uređaja. Za čitatelje koji koriste Chrome za upravljanje osjetljivim računima ili svakodnevno rukovanje osobnim podacima, taj rizik nije apstraktan. To je podsjetnik da je sam preglednik alat prve linije za privatnost, a njegovo ažuriranje jedan je od najjednostavnijih načina zaštite podataka koji kroz njega prolaze.

Ovo nije prvi put da se Googleov proizvod suočava s ovakvom hitnom eksploatacijom u stvarnom svijetu. Naše ranije izvješće o napadima tipa zero-day i lekcijama iz Googleovog Android zakrpe objašnjava zašto se ove greške obično tako brzo kreću od otkrića do upotrebe u stvarnom svijetu i zašto je brzo zakrpanje važnije od savršene prevencije.

Zašto su hitne zakrpe važnije od rutinskih

Chrome se, kao i većina modernih preglednika, automatski ažurira u pozadini za većinu korisnika. No to ažuriranje stupa na snagu tek nakon ponovnog pokretanja preglednika. Uobičajeno je da ljudi ostave desetke kartica otvorenih danima ili tjednima, nesvjesno cijelo vrijeme pokrećući zastarjelu, ranjivu verziju Chromea. U slučaju aktivno iskorištavanog zero-dayja poput CVE-2026-85046, to kašnjenje upravo je jaz na koji napadači računaju.

Hitne zakrpe razlikuju se od rutinskih sigurnosnih ažuriranja po hitnosti, ne nužno po složenosti. Google čuva ovaj ubrzani proces za greške za koje ima dokaze da su već naoružane, a ne za teorijske rizike otkrivene unutarnjim testiranjem. Ta razlika razlog je zašto bi i sigurnosni timovi i obični korisnici trebali ovo specifično ažuriranje tretirati drugačije od rutinskog povećanja verzije.

Što to znači za vas

Ako koristite Chrome, najvažnija radnja je potvrditi da vaš preglednik stvarno pokreće zakrpanu verziju, a ne samo pretpostaviti da je automatsko ažuriranje stupilo na snagu. Ponovno pokretanje preglednika dovršava instalaciju svakog ažuriranja na čekanju, pa samo držanje Chromea otvorenog neko vrijeme nije dovoljno.

Osim ovog specifičnog incidenta, šira lekcija odnosi se na navike. Preglednici su složeni softveri koji obrađuju nepouzdani kod s cijelog interneta, a ranjivosti će se i dalje pojavljivati. Tretiranje svakog upita za ažuriranje preglednika, ne samo ovog, kao zadatka vrijednog brzog obavljanja najpouzdaniji je način smanjenja vaše izloženosti onome što god sljedeći zero-day bio.

Koraci koje možete poduzeti

  • Otvorite izbornik Chromea, idite na Pomoć, zatim O Google Chromeu, kako biste pokrenuli provjeru ažuriranja i potvrdili da koristite zakrpanu verziju.
  • U potpunosti ponovno pokrenite preglednik nakon svakog ažuriranja umjesto da ostavljate stare kartice i prozore otvorene na neodređeno vrijeme.
  • Omogućite automatska ažuriranja ako ih već niste, kako bi se buduće hitne zakrpe poput ove instalirale s minimalnim kašnjenjem.
  • Pratite službena Googleova sigurnosna priopćenja ako upravljate Chromeom na više uređaja ili u organizaciji, jer zero-day otkrića često u početku dolaze s ograničenim tehničkim detaljima.
  • Imajte na umu da bilo koji preglednik, ne samo Chrome, može biti pogođen sličnim greškama u V8 mehanizmu, pa važeće ažuriranje vrijedi široko za koji god preglednik koristite.

Hitni popravak za CVE-2026-85046 naglašava jednostavnu istinu: preglednik je jedan od najizloženijih softvera na bilo kojem uređaju, a redovito ažuriranje ostaje najučinkovitija obrana s malo napora dostupna svakodnevnim korisnicima.