Aktivno zloupotrebljeni V8 propust zakrpljen u Chromeu 153

Google je objavio bezbednosno ažuriranje za Chrome koje otklanja 230 ranjivosti, uključujući aktivno zloupotrebljavani zero-day CVE-2026-87491 u V8 mehanizmu za JavaScript i WebAssembly. Korisnici Windowsa i macOS-a treba da pređu na verziju 153.0.8010.36 ili 153.0.8010.37, dok je za Linux dostupna verzija 153.0.8010.36.
Greška u V8 omogućava kod unutar sandboxa
Ranjivost je klasifikovana kao upis van dozvoljenog opsega memorije u V8. Posebno pripremljena HTML stranica može udaljenom napadaču omogućiti izvršavanje proizvoljnog koda unutar Chrome sandboxa, odnosno u izolovanom okruženju procesa pregledača.
Google je potvrdio da postoji exploit za CVE-2026-87491 koji se koristi u napadima, ali nije objavio detalje o načinu zloupotrebe niti o akterima. Detalji i povezani materijali mogu ostati ograničeni dok većina korisnika ne instalira ispravku, a ograničenja mogu ostati i kada problem zahvata biblioteku od koje zavise drugi projekti.
Propust je 6. avgusta 2026. prijavila Jihyeon Jeong iz Compsec Lab-a pri Nacionalnom univerzitetu u Seulu. Za odgovorno prijavljivanje dodeljena je nagrada od 2.500 dolara. Od početka godine ovo je sedmi Chrome zero-day za koji je Google naveo aktivnu eksploataciju.
Još pet kritičnih propusta u istoj nadogradnji
Paket ispravki obuhvata i pet kritičnih ranjivosti u komponentama WebGL i Cast: CVE-2026-87464 i CVE-2026-87488 su greške use-after-free u WebGL-u, CVE-2026-87438 je upis van opsega, CVE-2026-87527 je prekoračenje bafera, a CVE-2026-87628 je use-after-free u Castu.
Google je prijavio 195 od 230 ispravljenih propusta. Među njima je i visokorizična greška use-after-free u WebPackagingu, CVE-2026-87639, za koju je zaslužan OpenAI Codex Security. Kompanija navodi da veliki broj grešaka pronalazi alatima AddressSanitizer, MemorySanitizer, UndefinedBehaviorSanitizer, Control Flow Integrity, libFuzzer i AFL.
Šta treba proveriti u poslovnom okruženju
Administratori mogu proveriti primenjeni nivo zakrpe kroz meni More > Help > About Google Chrome, a zatim izabrati Relaunch. U okruženjima sa centralnim upravljanjem važni su popis verzija, brza distribucija ažuriranja i provera uređaja koji nisu redovno povezani na mrežu.
Rizik nije ograničen samo na Chrome, jer nedovoljno ažurirane klijentske aplikacije i komponente pokazuje da napadači kontinuirano koriste nedovoljno ažurirane klijentske aplikacije i infrastrukturne komponente. Korisnici Microsoft Edgea, Bravea, Opere i Vivaldija treba da primene odgovarajuće Chromium ispravke čim ih njihovi dobavljači objave.
Praktičan poslovni zaključak je jasan: verzije pregledača treba tretirati kao merljivu bezbednosnu kontrolu, sa jasnim rokovima za instalaciju zakrpa i proverom da su ažuriranja zaista aktivirana na svim radnim stanicama.

