Egy Chrome-hiba, amelyet a támadók már használtak

A Google javított egy újabb aktívan kihasznált Chrome nulladik napi biztonsági rést, és most ketyeg az óra azoknak, akik még nem frissítettek. A CVE-2026-85046 néven nyomon követett hibát 2026. szeptember 4-én javították, de az Egyesült Államok Kiberbiztonsági és Infrastruktúra-biztonsági Ügynöksége (CISA) már hozzáadta az Ismert Kihasznált Biztonsági Rések (KEV) katalógusához, így a szövetségi ügynökségeknek szeptember 18-ig kell alkalmazniuk a javítást. Ez a rövid időablak erős jelzés arra, hogy a biztonsági tisztviselők mennyire komolyan kezelik ezt a hibát, és emlékeztető arra, hogy a hétköznapi Chrome-felhasználók se várjanak.

Nem ez az első alkalom, hogy ez a konkrét biztonsági rés címlapra kerül. Ahogy arról beszámoltunk, amikor a Chrome nulladik napi CVE-2026-85046 javítás először megjelent, a Google vészhelyzeti frissítést adott ki, miután megerősítette, hogy valós támadások már kihasználták a hibát, mielőtt javítás lett volna elérhető. A CISA határideje újabb sürgősségi réteget ad egy olyan történethez, amely már így is gyorsan haladt.

Mi Teszi Veszélyessé a CVE-2026-85046-ot

A CVE-2026-85046 a V8-ban található, a JavaScript és WebAssembly motorban, amely a Chrome-ot és minden Chromium-alapú böngészőt hajt. Pontosabban egy típusösszetévesztési biztonsági résről van szó, egy olyan hibacsaládról, ahol a böngésző tévesen azonosítja a kezelt adatok típusát, ami lehetővé teheti a támadók számára, hogy a memóriát nem szándékolt módon manipulálják. A gyakorlatban ez azt jelenti, hogy egy speciálisan elkészített weboldal kiválthatja a hibát, és potenciálisan tetszőleges kódfuttatást érhet el a böngésző homokozóján belül, azon az elkülönített környezeten, amelyet a Chrome arra használ, hogy a rosszindulatú tartalom ne érhesse el a rendszer többi részét.

Mivel a biztonsági rést már kihasználták a vadonban, mielőtt a Google javítást adott volna ki, valódi nulladik napi résnek minősül. A támadóknak nem kellett visszafejteniük a javítást, hogy kitalálják, hogyan használják ki a hibát; már valós célpontok ellen használták. Pontosan ezért lépett gyorsan a CISA, és adta hozzá a KEV katalógushoz, amely listát a megerősített, aktív kihasználással rendelkező biztonsági réseknek tartják fenn, nem pedig elméleti kockázatoknak.

A javítás egy szélesebb Chrome biztonsági frissítés részeként érkezett, amely több biztonsági rést érintett, de a CVE-2026-85046 kiemelkedett aktív kihasználtsági státusza miatt. Ahogy korábbi tudósításunkban részleteztük, amelyben arra kértük a felhasználókat, hogy most frissítsék a Chrome-ot a magánéleti kockázat miatt, egy sikeres támadás potenciálisan felfedheti a böngészési tevékenységet, munkamenetadatokat vagy más érzékeny információkat egy támadó számára, aki kódfuttatást szerez a böngészőn belül.

Miért Fontos a CISA Határideje a Kormányzati Hálózatokon Túl

A CISA KEV katalógusa technikailagmandátum a szövetségi polgári ügynökségek számára, de valós hatása sokkal messzebbre nyúlik. Amikor a CISA kemény határidőt szab, mint szeptember 18-a, az gyakorlatilag kockázati besorolást sugároz az egész biztonsági iparnak: ez a hiba komoly, aktívan használják, és minden méretű szervezetnek prioritásként kell kezelnie a javítást, nem pedig rutinfrissítésként, amelyre majd egyszer sort kerít.

Sok vállalat, informatikai részleg és biztonsági csapat a kormányzaton kívül is referenciaként használja a KEV katalógust saját javításkezelési ütemterveihez. Ha egy biztonsági rés felkerül a listára, az általában a sor elejére ugrik. Az egyéni felhasználók számára nincs formális határidő, de ugyanez a logika érvényes. A Chrome a legtöbb felhasználó számára csendben frissíti magát a háttérben, de ez csak akkor működik, ha a böngészőnek lehetősége van újraindulni és alkalmazni a frissítést. Ha napokig vagy hetekig ugyanazokkal a Chrome-lapokkal dolgozott újraindítás nélkül, lehet, hogy még mindig sebezhető verziót futtat.

Mit Jelent Ez Önnek

Ha Chrome-ot vagy bármely Chromium-alapú böngészőt használ, amely ugyanazt a V8 motort örökli, ez ma öt perc figyelmet érdemel. A támadás nem igényli, hogy fájlt töltsön le vagy gyanús linkre kattintson a hagyományos értelemben; pusztán egy rosszindulatú vagy feltört weboldal meglátogatása elegendő lehet a kiváltásához. Ez teszi a böngészőjavítást azon kevés biztonsági feladatok egyikévé, ahol a megoldás teljesen az Ön ellenőrzése alatt áll, és szinte semmilyen erőfeszítést nem igényel.

Az otthoni felhasználóknak, kisvállalkozásoknak és mindenkinek, aki a saját eszközeit kezeli, ugyanúgy kell kezelniük ezt, ahogy a CISA kezeli a szövetségi hálózatokat: prioritásként, nem pedig „majd egyszer" feladatként. A jó hír az, hogy sok biztonsági réssel ellentétben ennek már van elérhető és várakozó javítása.

Hasznos Teendők

  • Nyissa meg a Chrome menüjét, lépjen a Súgó > A Google Chrome névjegye menüpontra, és hagyja, hogy ellenőrizze a frissítéseket. Indítsa újra a böngészőt, miután a frissítés letöltődött, hogy a javítás ténylegesen életbe lépjen.
  • Ellenőrizze az Ön által használt Chromium-alapú böngészőket (beleértve azokat is, amelyek ugyanarra a motorra épülnek) a saját biztonsági frissítéseikért, mivel az alapul szolgáló V8-hiba azokat is érintheti.
  • Ne támaszkodjon kizárólag az automatikus háttérfrissítésekre, ha ritkán zárja be vagy indítja újra a böngészőt. A manuális ellenőrzés biztosítja, hogy nem elavult, sebezhető kódot futtat.
  • Ha üzleti vagy szervezeti eszközöket kezel, kezelje ezt a javítást prioritásként, ahogy a CISA KEV határideje javasolja a szövetségi ügynökségeknek, még akkor is, ha nem köti ugyanaz a szeptember 18-i dátum.
  • Maradjon éber a jövőbeli Chrome biztonsági közleményekkel kapcsolatban. A CVE-2026-85046-hoz hasonló nulladik napi rések általában csoportosan érkeznek, és a gyors javítás továbbra is a legmegbízhatóbb védelem a hétköznapi felhasználók számára.

A böngésző frissítése csak egy pillanatot vesz igénybe, de bezárja az ajtót egy olyan biztonsági rés előtt, amelyet a támadók már a Google javítása előtt használtak. Ez a rés a kihasználás és a javítás között pontosan az oka annak, hogy a Chrome-frissítések naprakészen tartása állandó helyet érdemel a digitális biztonsági ellenőrzőlistáján.