A Google sürgősségi javítást adott ki egy újabb Chrome nulladik napi sebezhetőségre, és ezt már valós felhasználók ellen is kihasználták a javítás megérkezése előtt. A CVE-2026-85046 néven nyilvántartott sebezhetőség egy magas súlyosságú típuskonfúziós hiba, és a Google megerősítette, hogy aktívan kihasználták a vadonban. Ha eddig figyelmen kívül hagytad a böngészőfrissítési értesítést, ez az a hét, amikor érdemes abbahagyni.

Mi történt a CVE-2026-85046-tal

A BleepingComputer beszámolója szerint a hiba a Chrome megjelenítőmotorjában található, és egy típuskonfúziós problémából ered, amely a hibák azon osztályába tartozik, amikor a böngésző egy adatot egy bizonyos típusú objektumként kezel, miközben az valójában egy másik. Ez az eltérés lehetővé teheti a támadók számára a memória megsértését, és a legrosszabb esetben saját kódot futtathatnak az áldozat gépén pusztán azzal, hogy ráveszik egy rosszindulatú weboldal betöltésére.

A Google a Chrome 152.0.7977.82/.83 verzióban javította a problémát Windows és macOS rendszereken, valamint a 152.0.7977.82 verzióban Linuxon. A frissítés nem egyedül érkezett. A Google további 11 másik hiba javítását is becsomagolta ugyanabba a kiadásba, ami meglehetősen jellemző egy stabil csatornás frissítésnél, de a nulladik napi hiba a legfontosabb, mert már a javítás létezése előtt kihasználták.

A bevett gyakorlatnak megfelelően a Google visszatartotta a legtöbb technikai részletet a kihasználásról és arról, hogy ki állhat mögötte. Ez szándékos döntés: a részletek túl korai nyilvánosságra hozatala térképet adna mindazok kezébe, akik még nem telepítették a frissítést. Ez azt is jelenti, hogy a legtöbb felhasználó soha nem fogja megtudni, hogy személyesen célpont volt-e, ami pontosan azt mutatja, hogy a gyors javítás fontosabb, mint a további információkra való várakozás.

Miért történik ez újra és újra

A vadonban kihasznált Chrome nulladik napi sebezhetőségek visszatérő történetté váltak a ritka esemény helyett, és a CVE-2026-85046 illeszkedik ehhez a mintához. A típuskonfúziós és use-after-free hibák a leggyakoribb kategóriák közé tartoznak, amelyeket a Google biztonsági csapatai és külső kutatók feltárnak, nagyrészt azért, mert a Chrome megjelenítőmotorjának hatalmas mennyiségű, megbízhatatlan kódot kell feldolgoznia a nyílt webről minden alkalommal, amikor egy oldal betöltődik. Azok a támadók, akik ezeket a hibákat a Google előtt találják meg, csendben fegyveresíthetik ki őket, gyakran szűk célcsoportok ellen, mielőtt a szélesebb körű nyilvánosságra hozatal javításra kényszerítene.

A CVE-2026-85046-hoz kapcsolódó adatvédelmi kockázatról szóló korábbi beszámolónk részletesebben végigvezetett ugyanezen a sebezhetőségen, és érdemes újra átnézni, ha mélyebb technikai elemzésre vágysz. Ez nem is az első alkalom idén, hogy a Google-nek sürgős javítással kellett versenyt futnia, hasonló mintát követve, mint amiről a Google korábbi sürgősségi Chrome-javításáról szóló jelentésünkben írtunk.

Mit jelent ez számodra

A legtöbb hétköznapi Chrome-felhasználó számára egyetlen nulladik napi hiba gyakorlati kockázata gyakran alacsonyabb, mint amit a címek sugallnak. Az ilyen frissen felfedezett sebezhetőségeket kihasználó támadások általában célzottak, nem pedig az egész internetre szórtak, és gyakran konkrét személyek ellen irányulnak, például újságírók, aktivisták vagy érzékeny szerepkörben dolgozók ellen. Ennek ellenére, amint egy sebezhetőség közismertté válik, az alkalmi támadók számára a saját kihasználások építésének lehetősége gyorsan szűkül, így a frissítés késleltetése egy szűk kockázatot szélesebbé változtat.

Ha a Chrome-ot bármilyen érzékeny böngészésre használod, legyen az banki ügyintézés, munkahelyi e-mail, vagy egyszerűen csak olyan fiókokba való bejelentkezés, amelyeket szívesen privátban tartanál, a nem javított böngésző az egyik legkönnyebb belépési pont bárki számára, aki megpróbálja elkapni az adataidat. Egy típuskonfúziós hiba, amely lehetővé teszi a kódfuttatást, rossz kezekben kémprogramok telepítésére, munkamenet-sütik ellopására vagy fiókok eltérítésére használható anélkül, hogy bármi szokatlant észrevennél a képernyőn.

Hogyan ellenőrizd és frissítsd a Chrome-ot

A Chrome általában automatikusan frissíti magát a háttérben, de a javítás csak a böngésző újraindítása után lép életbe. Annak megerősítéséhez, hogy védett vagy, nyisd meg a Chrome-ot, kattints a jobb felső sarokban lévő hárompontos menüre, majd navigálj a Súgó, utána pedig a Google Chrome névjegye menüpontra. Ez megmutatja az aktuális verziószámodat, és frissítés-ellenőrzést indít, ha még nem települt egy. Ha kész, keresd a fent említett verziószámokat, 152.0.7977.82 vagy .83 operációs rendszertől függően, és indítsd újra a böngészőt a frissítés befejezéséhez.

Ugyanez a tanács vonatkozik a Google motorjára épülő Chromium-alapú böngészőkre is, mivel ezek közül sok hasonló megjelenítőkódot örököl, és valószínűleg hasonló javításokat kapnak a saját kiadási ütemezésük szerint.

Gyakorlati tanácsok

Ellenőrizd a Chrome verziószámodat még ma, és indítsd újra a böngészőt, ha frissítés van függőben, ahelyett hogy hagynád a következő tervezett újraindításig. Kapcsold be az automatikus frissítéseket, ha még nem tetted, mert a kézi ellenőrzést könnyű elfelejteni. Légy óvatos az ismeretlen linkekre kattintással vagy ismeretlen oldalak meglátogatásával, amíg meg nem erősítetted, hogy a böngésződ naprakész, mivel ennek a hibának a kihasználásához nem kellett több, mint egy rosszindulatú oldal betöltése. Végül tartsd szemmel a jövőbeli Chrome nulladik napi bejelentéseket. Az idei minta azt mutatja, hogy a Google gyorsan megtalálja és javítja ezeket a problémákat, de ez a gyorsaság csak akkor véd meg, ha valóban telepíted a frissítést, amikor megérkezik.

FAQ (fordítsd le minden kérdést és választ): Q1: Mi az a CVE-2026-85046? A1: Ez egy magas súlyosságú típuskonfúziós hiba a Chrome megjelenítőmotorjában, amelyről a Google megerősítette, hogy aktívan kihasználták a vadonban, mielőtt javítás állt volna rendelkezésre. Q2: Melyik Chrome-verziók tartalmazzák a javítást? A2: A javítás a Chrome 152.0.7977.82/.83 verziójában található Windows és macOS rendszereken, valamint a 152.0.7977.82 verzióban Linuxon. Q3: Hogyan tudják a támadók kihasználni ezt a sebezhetőséget? A3: Azzal, hogy ráveszik az áldozatot egy rosszindulatú weboldal betöltésére, a típuskonfúziós hiba lehetővé teheti a támadók számára a memória megsértését és potenciálisan saját kód futtatását az áldozat gépén. Q4: Miért tartotta vissza a Google a technikai részleteket a kihasználásról? A4: A részletek túl korai nyilvánosságra hozatala térképet adna mindazok kezébe, akik még nem telepítették a frissítést, ezért a Google a bevett gyakorlatnak megfelelően visszatartja a legtöbb részletet. Q5: Érinti ez a sebezhetőség a hétköznapi felhasználókat? A5: A legtöbb hétköznapi Chrome-felhasználó számára a gyakorlati kockázat gyakran alacsonyabb, mint amit a címek sugallnak, mert az ezt kihasználó támadások általában célzottak, nem pedig minden felhasználóra szórtak, de a gyors javítás továbbra is fontos.

---END---