En Chrome-feil angripere allerede brukte
Google har patchet enda en aktivt utnyttet Chrome zero-day, og klokken tikker nå for alle som ikke har oppdatert. Feilen, sporet som CVE-2026-85046, ble fikset 4. september 2026, men den amerikanske cybersikkerhets- og infrastrukturaktøren CISA (Cybersecurity and Infrastructure Security Agency) har allerede lagt den til i sin KEV-katalog (Known Exploited Vulnerabilities), noe som gir føderale etater frist til 18. september med å installere patchen. Det korte vinduet er et sterkt signal på hvor alvorlig sikkerhetstjenestemenn behandler denne feilen, og det er en påminnelse om at vanlige Chrome-brukere heller ikke bør vente.
Dette er ikke første gang denne spesifikke sårbarheten har laget overskrifter. Som vi dekket da Chrome zero-day CVE-2026-85046-patch først ble sendt ut, ga Google ut en nødoppdatering etter å ha bekreftet at angrep i den virkelige verden allerede utnyttet feilen før en fiks var tilgjengelig. CISAs frist legger et nytt lag av hastverk til en historie som allerede beveget seg raskt.
Hva som gjør CVE-2026-85046 farlig
CVE-2026-85046 ligger i V8, motoren for JavaScript og WebAssembly som driver Chrome og alle Chromium-baserte nettlesere. Nærmere bestemt er det en typeforvirring-sårbarhet, en klasse av feil der nettleseren feilidentifiserer typen data den håndterer, noe som kan la angripere manipulere minne på måter som aldri var tilsiktet. I praksis betyr det at en spesiallaget nettside kan utløse feilen og potensielt oppnå vilkårlig kodekjøring inne i nettleserens sandkasse, det isolerte miljøet Chrome bruker for å hindre at ondsinnet innhold berører resten av systemet ditt.
Fordi sårbarheten allerede ble utnyttet i naturen før Google sendte ut en fiks, kvalifiserer den som en ekte zero-day. Angripere trengte ikke å reversere patchen for å finne ut hvordan de kunne misbruke feilen; de brukte den allerede mot virkelige mål. Det er nettopp derfor CISA raskt la den til i KEV-katalogen, en liste forbeholdt sårbarheter med bekreftet, aktiv utnyttelse snarere enn teoretisk risiko.
Fiksen kom som en del av en bredere Chrome-sikkerhetsoppdatering som adresserte flere sårbarheter, men CVE-2026-85046 skilte seg ut på grunn av sin aktive utnyttelsesstatus. Som vi detaljerte i vår tidligere dekning som oppfordret brukere til å oppdatere Chrome nå på grunn av personvernrisikoen, kan et vellykket utnyttelsesforsøk potensielt eksponere nettleseraktivitet, øktdata eller annen sensitiv informasjon for en angriper som får kodekjøring inne i nettleseren din.
Hvorfor CISAs frist betyr noe utover offentlige nettverk
CISAs KEV-katalog er teknisk sett et mandat for føderale sivile etater, men dens virkelige innvirkning strekker seg mye lenger. Når CISA setter en hard frist som 18. september, broadcaster den i praksis en risikovurdering til hele sikkerhetsindustrien: denne feilen er alvorlig, den blir aktivt brukt, og organisasjoner av alle størrelser bør behandle patching som en prioritet, ikke en rutineoppdatering man tar seg til slutt.
Mange bedrifter, IT-avdelinger og sikkerhetsteam utenfor myndighetene bruker KEV-katalogen som en referanse for sine egne patch-administrasjonstidslinjer. Hvis en sårbarhet kommer på listen, hopper den typisk til toppen av køen. For individuelle brukere finnes det ingen formell frist, men samme logikk gjelder. Chrome oppdaterer seg selv stille i bakgrunnen for de fleste brukere, men det fungerer bare hvis nettleseren får en sjanse til å starte på nytt og installere oppdateringen. Hvis du har hatt de samme Chrome-fanene åpne i dager eller uker uten å starte på nytt, kan du fortsatt kjøre en sårbar versjon.
Hva dette betyr for deg
Hvis du bruker Chrome, eller en hvilken som helst Chromium-basert nettleser som arver den samme V8-motoren, er dette verdt fem minutters oppmerksomhet i dag. Utnyttelsen krever ikke at du laster ned en fil eller klikker på en mistenkelig lenke i tradisjonell forstand; bare det å besøke en ondsinnet eller kompromittert nettside kan være nok til å utløse den. Det gjør nettleseroppdatering til en av de få sikkerhetsoppgavene der fiksen er helt innenfor din kontroll og krever nesten ingen innsats.
Hjemmebrukere, småbedrifter og alle som administrerer sine egne enheter bør behandle dette på samme måte som CISA behandler føderale nettverk: som en prioritet, ikke en oppgave for en senere anledning. Den gode nyheten er at i motsetning til mange sårbarheter, har denne allerede en fiks tilgjengelig og ventende.
Konkrete tiltak
- Åpne Chromes meny, gå til Hjelp > Om Google Chrome, og la den sjekke for oppdateringer. Start nettleseren på nytt når oppdateringen er lastet ned for å sikre at patchen faktisk trer i kraft.
- Sjekk eventuelle Chromium-baserte nettlesere du bruker (inkludert de som er bygget på samme motor) for deres egne sikkerhetsoppdateringer, siden den underliggende V8-feilen kan påvirke dem også.
- Stol ikke utelukkende på automatiske bakgrunnsoppdateringer hvis du sjelden lukker eller starter nettleseren på nytt. Å manuelt utløse en sjekk sikrer at du ikke kjører utdatert, sårbar kode.
- Hvis du administrerer enheter for en bedrift eller organisasjon, prioriter denne patchen på samme måte som CISAs KEV-frist antyder at føderale etater bør, selv om du ikke er bundet av samme dato 18. september.
- Vær oppmerksom på fremtidige Chrome-sikkerhetsbulletiner. Zero-days som CVE-2026-85046 har en tendens til å komme i klynger, og rask patching forblir det mest pålitelige forsvaret tilgjengelig for vanlige brukere.
Å oppdatere nettleseren din tar bare et øyeblikk, men det lukker døren for en sårbarhet som angripere allerede brukte før Google i det hele tatt hadde en fiks klar. Det gapet mellom utnyttelse og patch er nøyaktig hvorfor det å holde seg oppdatert med Chrome-oppdateringer fortjener en permanent plass på din digitale sikkerhetssjekkliste.




