Chrome 153 Zamyka Siódmą Aktywnie Wykorzystywaną Lukę w Tym Roku
Google wydał Chrome 153, aktualizację zabezpieczeń rozwiązującą 230 luk, w tym jedną typu zero-day, którą atakujący wykorzystywali już przed pojawieniem się łatki. Luka, śledzona jako CVE-2026-87491, znajduje się w V8, silniku JavaScript i WebAssembly, który zasila każdą kartę Chrome. To siódma luka zero-day w Chrome w 2026 roku, której wykorzystanie w środowisku naturalnym zostało potwierdzone — tempo to podkreśla, jak często luki w przeglądarkach są w tym roku wykorzystywane jako broń.
Luki typu zero-day to wady, które zostają odkryte i wykorzystane, zanim dostawca zdąży wydać poprawkę. Kiedy taka luka pojawia się w V8, jest to szczególnie niepokojące, ponieważ silnik przetwarza kod z niemal każdej strony internetowej odwiedzanej przez użytkownika, co czyni go głównym celem dla atakujących próbujących przemycić złośliwe skrypty obok zabezpieczeń przeglądarki.
Dlaczego V8 Ciągle Pojawia się w Biuletynach Bezpieczeństwa Chrome
To nie pierwszy raz, kiedy V8 znajduje się w centrum pilnej aktualizacji Chrome w tym roku. Google wcześniej załatał lukę zero-day w V8 wykorzystywaną na żywo we wrześniu 2026, a zaledwie kilka dni przed wydaniem Chrome 153 firma rozwiązała problem CVE-2026-85046 po tym, jak była już używana przeciwko prawdziwym użytkownikom. Ta sama luka wiązała się z twardym terminem wyznaczonym przez CISA, czyli nakazem łatania systemów federalnych do 18 września.
Powtarzający się wzorzec wskazuje na prostą rzeczywistość: V8 jest złożony, stale aktualizowany i głęboko narażony na niezaufany kod z otwartego internetu, co czyni go trwałym celem dla twórców exploitów. Łącznie 230 poprawek w Chrome 153, z których większość znaleziono dzięki wewnętrznym testom Google i wspomaganemu przez AI polowaniu na błędy, pokazuje skalę ciągłej pracy potrzebnej do utrzymania bezpieczeństwa przeglądarki. Ale to jedna luka, którą atakujący znaleźli pierwsi — CVE-2026-87491 — ma teraz największe znaczenie.
Konsekwencje dla Prywatności Niezałatanej Przeglądarki
Luka zero-day w przeglądarce to nie tylko techniczna niedogodność — to bezpośrednie zagrożenie dla prywatności osobistej. Wykorzystanie luki takiej jak CVE-2026-87491 może pozwolić atakującemu na wykonanie dowolnego kodu w procesie przeglądarki, potencjalnie ujawniając zapisane hasła, aktywne ciasteczka sesji, historię przeglądania i dane autouzupełniania. Dla każdego, kto używa Chrome do logowania do bankowości, poczty lub kont służbowych, niezałatana luka w V8 stanowi realną furtkę do kradzieży danych uwierzytelniających lub przejęcia sesji, a nie teoretyczne ryzyko.
Stawka jest tym wyższa, że przeglądarki coraz częściej służą jako bramy do narzędzi i rozszerzeń AI. Osobne badania przeprowadzone przez Zenity niedawno ujawniły luki typu zero-click wpływające na asystentów przeglądarkowych AI, takich jak Claude i ChatGPT Atlas, co pokazuje, że powierzchnia ataku we współczesnych przeglądarkach wykracza obecnie daleko poza tradycyjne treści internetowe. Zaatakowany silnik przeglądarki może stać się odskocznią do skompromitowania tych podłączonych narzędzi i danych, których dotyczą.
Co To Oznacza Dla Ciebie
Jeśli używasz Chrome, najważniejsze działanie jest proste: zaktualizuj natychmiast. Chrome zwykle stosuje aktualizacje automatycznie, ale poprawka działa dopiero po ponownym uruchomieniu przeglądarki. Wielu użytkowników trzyma dziesiątki otwartych kart przez tygodnie bez restartu, co oznacza, że załatany kod pozostaje nieaktywny, podczas gdy podatna wersja działa w tle.
Aby sprawdzić swój status, otwórz menu Chrome, przejdź do Pomoc, a następnie O Google Chrome. Przeglądarka wyświetli bieżącą wersję i automatycznie pobierze oczekującą aktualizację. Uruchom ponownie przeglądarkę, aby zakończyć proces. Dotyczy to Chrome na Windows, macOS i Linux, a także przeglądarek opartych na Chromium, takich jak Microsoft Edge i Brave, które zwykle otrzymują równoważne poprawki w podobnym czasie, ponieważ korzystają z tego samego bazowego silnika.
Biorąc pod uwagę, jak często w 2026 roku pojawiały się wykorzystywane luki zero-day w Chrome, traktowanie aktualizacji przeglądarki jako rutynowego nawyku, a nie okazjonalnego obowiązku, to jeden z najprostszych sposobów na zmniejszenie swojego narażenia. Włączenie automatycznych aktualizacji i okresowe ponowne uruchamianie przeglądarki zamyka lukę między momentem udostępnienia poprawki a momentem, w którym faktycznie cię chroni.
Praktyczne Wnioski
- Zaktualizuj Chrome teraz przez Pomoc > O Google Chrome i uruchom ponownie przeglądarkę, aby zastosować poprawkę dla CVE-2026-87491.
- Sprawdź, czy automatyczne aktualizacje są włączone, aby przyszłe poprawki, w tym naprawy kolejnych odkryć zero-day w Chrome, instalowały się bez ręcznej interwencji.
- Regularnie restartuj przeglądarkę, zamiast pozostawiać ją uruchomioną bez końca, ponieważ aktualizacje działają dopiero po ponownym uruchomieniu.
- Stosuj tę samą dyscyplinę aktualizacji do każdej przeglądarki opartej na Chromium, której używasz, ponieważ często współdzielą one bazowy silnik V8 i luki Chrome.
- Pozostań czujny na biuletyny bezpieczeństwa przez cały rok. Biorąc pod uwagę, że to siódma potwierdzona luka zero-day w Chrome w 2026 roku, kolejne awaryjne poprawki są prawdopodobne przed końcem roku.




