Google, 12 güvenlik açığını gideren yeni bir güncelleme yayınladı. Bu açıkların arasında, siber saldırganlar tarafından aktif olarak sömürülen bir açık da yer alıyor.
CVE-2026-85046 kodlu ve CVSS puanı 8.8 olan bu yüksek riskli açık, Chrome'un JavaScript ve WebAssembly motoru V8'de meydana gelen bir "tür karışıklığı" (type confusion) hatası olarak tanımlanıyor.
CVE.org'daki açıklamaya göre, "152.0.7977.82 sürümünden önceki Google Chrome'daki V8 motorunda yaşanan tür karışıklığı, uzak bir saldırganın özel olarak hazırlanmış bir HTML sayfası aracılığıyla korumalı alan (sandbox) içinde keyfi kod çalıştırmasına olanak tanıyor."
Güvenlik araştırmacısı Salvatore Gulizia (namıdiğer Serotav), bu hatayı 4 Ağustos 2026 tarihinde keşfedip yetkililere bildirdi. Şirket, sorumlu açıklama politikası gereği araştırmacıya 1.000 dolar tutarında bir hata ödülü (bug bounty) verdi.
Konuyla ilgili kendi blogunda detaylı bir yazı yayımlayan Gulizia, durumu şöyle özetledi: "Derleyicilerdeki bu V8 hatası, PACKED_ELEMENTS içeren bir dizinin PACKED_SMI_ELEMENTS haritasını almasına yol açıyor. Bu durum, JavaScript yığını üzerinde keyfi okuma ve yazma işlemlerine dönüştürülebiliyor."
Bu tür durumlarda olduğu gibi Google, "CVE-2026-85046 için geliştirilen bir istismar kodu gerçek dünyada aktif olarak kullanılıyor" bilgisini paylaştı. Ancak kullanıcıların büyük çoğunluğunun güncellemeyi yüklemesini sağlamak ve yeni saldırıların önüne geçmek amacıyla saldırıların niteliğine dair herhangi bir detay paylaşmadı.
Bu son yama ile birlikte Google, yılın başından bu yana aktif olarak sömürülen toplam altı Chrome sıfır gün (zero-day) açığını gidermiş oldu. Yıl içinde kapatılan diğer sıfır gün açıkları arasında CVE-2026-2441, CVE-2026-3909, CVE-2026-3910, CVE-2026-5281 ve CVE-2026-11645 kodlu açıklar yer alıyor.