Google har sendt ut en nødrettelse for nok en Chrome-zero-day, og denne ble allerede brukt mot ekte brukere før oppdateringen kom. Sårbarheten, sporet som CVE-2026-85046, er en typeforvirringsfeil med høy alvorlighetsgrad, og Google bekreftet at den ble aktivt utnyttet i villmarken. Hvis du har ignorert den varslingen om nettleseroppdatering, er dette uken å slutte med det.

Hva skjedde med CVE-2026-85046

Ifølge rapportering fra BleepingComputer ligger feilen i Chromes gjengivelsesmotor og stammer fra et typeforvirringsproblem, en klasse av feil som oppstår når nettleseren behandler et stykke data som én type objekt når det faktisk er en annen. Denne mismatch-en kan la angripere korrumpere minne, og i verste fall kjøre sin egen kode på et offers maskin bare ved å få dem til å laste inn en ondsinnet nettside.

Google adresserte problemet i Chrome 152.0.7977.82/.83 for Windows og macOS, og 152.0.7977.82 for Linux. Oppdateringen kom ikke alene. Google pakket inn rettelser for 11 andre problemer i samme utgivelse, noe som er ganske typisk for en stabil kanaloppdatering, men zero-day-en er den som betyr mest fordi den allerede ble utnyttet før en oppdatering fantes.

Som er standard praksis, har Google holdt tilbake de fleste tekniske detaljer om utnyttelsen og hvem som kan stå bak den. Dette er et bevisst valg: Å publisere spesifikasjoner for tidlig ville gitt et veikart til alle som ennå ikke har installert oppdateringen. Det betyr også at de fleste brukere aldri vil vite om de var personlig målrettet, noe som er akkurat hvorfor rask oppdatering betyr mer enn å vente på mer informasjon.

Hvorfor dette fortsetter å skje

Chrome-zero-days utnyttet i villmarken har blitt en tilbakevendende historie snarere enn en sjelden hendelse, og CVE-2026-85046 passer inn i det mønsteret. Typeforvirring og use-after-free-feil er blant de vanligste kategoriene Googles sikkerhetsteam og eksterne forskere avdekker, i stor grad fordi Chromes gjengivelsesmotor må tolke enorme mengder ikke-klarert kode fra det åpne nettet hver gang en side lastes inn. Angripere som finner disse feilene før Google gjør det, kan utnytte dem stille, ofte mot et begrenset sett med mål, før bredere offentliggjøring tvinger fram en rettelse.

Vår tidligere dekning av den samme sårbarheten gikk gjennom personvernrisikoen knyttet til CVE-2026-85046 mer detaljert, og det er verdt å se på igjen hvis du ønsker en grundigere teknisk gjennomgang. Det er heller ikke første gang i år at Google har måttet haste ut en presserende rettelse, etter et lignende mønster dekket i vår rapport om Googles tidligere nødrettelse for Chrome.

Hva dette betyr for deg

For de fleste vanlige Chrome-brukere er den praktiske risikoen fra en enkelt zero-day ofte lavere enn overskriftene antyder. Angrep som utnytter nylig oppdagede sårbarheter som denne har en tendens til å være målrettede snarere enn spredt over hele internett, ofte rettet mot spesifikke individer som journalister, aktivister eller personer i sensitive roller. Når det er sagt, når en sårbarhet først er allment kjent, krymper vinduet for opportunistiske angripere til å bygge sine egne utnyttelser raskt, så å utsette en oppdatering gjør en smal risiko til en bredere.

Hvis du bruker Chrome til noe som involverer sensitiv nettsurfing, enten det er bank, arbeids-e-post, eller bare å logge inn på kontoer du helst vil holde private, er en uoppdatert nettleser et av de enkleste inngangspunktene for alle som prøver å avskjære dataene dine. En typeforvirringsfeil som tillater kodekjøring kan, i feil hender, brukes til å installere spionprogramvare, stjele øktcookies, eller kapre kontoer uten at du legger merke til noe uvanlig på skjermen.

Slik sjekker og oppdaterer du Chrome

Chrome oppdaterer vanligvis seg selv automatisk i bakgrunnen, men rettelsen trer bare i kraft etter at du starter nettleseren på nytt. For å bekrefte at du er beskyttet, åpne Chrome, klikk på menyen med tre prikker i øvre høyre hjørne, og naviger til Hjelp, deretter Om Google Chrome. Dette vil vise din nåværende versjon og utløse en sjekk for oppdateringer hvis en ikke allerede er installert. Når det er ferdig, se etter versjonsnumrene nevnt ovenfor, 152.0.7977.82 eller .83 avhengig av operativsystemet ditt, og start nettleseren på nytt for å fullføre oppdateringen.

Det samme rådet gjelder for Chromium-baserte nettlesere bygget på Googles motor, siden mange av dem arver lignende gjengivelseskode og vil sannsynligvis motta sammenlignbare oppdateringer på sine egne utgivelsesplaner.

Konkrete tiltak

Sjekk Chrome-versjonen din i dag og start nettleseren på nytt hvis en oppdatering venter, i stedet for å la det ligge til din neste planlagte omstart. Slå på automatiske oppdateringer hvis du ikke allerede har gjort det, siden manuell sjekking er lett å glemme. Vær forsiktig med å klikke på ukjente lenker eller besøke ukjente nettsteder til du har bekreftet at nettleseren din er oppdatert, siden utnyttelse av denne feilen krevde ikke mer enn å laste inn en ondsinnet side. Til slutt, følg med på fremtidige Chrome-zero-day-avsløringer. Årets mønster viser at Google finner og oppdaterer disse problemene raskt, men den hastigheten beskytter deg bare hvis du faktisk installerer oppdateringen når den kommer.