Siber Güvenlik

Chrome V8 Sıfır Gün Açığı Aktif Olarak Sömürülüyor, Sandbox İçinde Kod Çalıştırılmasına İzin Veriyor

Chrome V8 Sıfır Gün Açığı Aktif Olarak Sömürülüyor, Sandbox İçinde Kod Çalıştırılmasına İzin Veriyor
Yaz Boyunca Malta'da İngilizce

Google, Perşembe günü yayımladığı güncellemelerle 230 güvenlik açığını yamaladı. Bu açıklar arasında, siber saldırganlar tarafından aktif olarak sömürülen bir açık da yer alıyor.

Orta şiddetli olarak sınıflandırılan ve CVE-2026-87491 (CVSS puanı: Belirtilmemiş) tanımlayıcısı atanan bu zafiyet, Chrome'un JavaScript ve WebAssembly motoru V8'deki bir sınır dışı yazma hatası olarak tanımlanıyor.

Ulusal Zafiyet Veritabanı'nda (NVD) yer alan açıklamaya göre, "153.0.8010.36 sürümünden önceki Google Chrome'daki V8 motorunda bulunan sınır dışı yazma hatası, uzak bir saldırganın özel olarak hazırlanmış bir HTML sayfası aracılığıyla sandbox içinde keyfi kod çalıştırmasına olanak tanıyordu."

Seul Ulusal Üniversitesi'ne bağlı Compsec Lab'den güvenlik araştırmacısı Jihyeon Jeong, 6 Ağustos 2026 tarihinde bu açığı keşfedip bildirdiği için teşekkür edildi. Araştırmacı, sorumlu ifşa kapsamında 2.500 dolarlık hata ödülü kazandı.

Google, "CVE-2026-87491 için bir istismar kodunun aktif olarak kullanıldığının farkında olduğunu" kabul etti, ancak gerçek dünya saldırılarında bu açığın nasıl silahlandırıldığına veya saldırıların arkasında kimlerin olduğuna dair ek ve spesifik bir bilgi paylaşmadı.

Teknoloji devi konuyla ilgili yaptığı açıklamada, "Kullanıcıların büyük çoğunluğu düzeltmeyle güncellenene kadar hata ayrıntılarına ve bağlantılara erişim kısıtlı tutulabilir" ifadelerini kullandı. Google ayrıca, "Hata, diğer projelerin de bağımlı olduğu ancak henüz düzeltilmemiş üçüncü taraf bir kütüphanede bulunuyorsa kısıtlamaları koruyacağız" diye ekledi.

Bu son gelişmeyle birlikte Google, yılın başından bu yana aktif olarak sömürülen toplam yedi Chrome sıfır gün açığını yamalamış oldu. Yıl içinde çözüme kavuşturulan diğer sıfır gün açıkları arasında CVE-2026-2441, CVE-2026-3909, CVE-2026-3910, CVE-2026-5281, CVE-2026-11645 ve CVE-2026-85046 yer alıyor.

CVE-2026-87491'in yanı sıra, son güncelleme aynı zamanda WebGL ve Cast bileşenlerindeki beş kritik güvenlik açığını da gideriyor.

Gün Batımı, Kokteyl, İngilizce

Kaynak: The Hacker News