Alesta WEB

Kısa cevap: Google, Chrome'un JavaScript motoru V8'deki CVE-2026-85046 açığını kapattı. CVSS puanı 8.8 ve Google, açığın aktif olarak istismar edildiğini doğruladı. Açık bir tür karışıklığı (type confusion) hatası. Zararlı bir web sayfasını açmak, tarayıcının kum havuzu (sandbox) içinde kod çalıştırılmasına yetebiliyor. Bu, Chrome'da 2026'da yamalanan altıncı sıfırıncı gün (zero-day) açığı. Chrome'unuz Windows ve macOS'ta 152.0.7977.82/.83, Linux'ta 152.0.7977.82 veya daha yeni değilse güncelleyin. Edge, Brave, Opera ve Vivaldi de aynı motoru kullandığı için onları da güncelleyin (Chrome zero-day CVE-2026-85046, update Chrome).

Açık nedir? (What is CVE-2026-85046?)
CVE-2026-85046, Chrome'un JavaScript ve WebAssembly motoru V8'de bulunan yüksek önem dereceli bir açık. Güvenlik araştırmacısı Salvatore Gulizia tarafından 4 Ağustos 2026'da Google'a bildirildi. Google, düzeltmeyi yayımlarken açığın gerçek saldırılarda kullanıldığını doğruladı. Ancak daha fazla saldırganın aynı yöntemi kopyalamaması için saldırı ayrıntılarını paylaşmadı. Bu, Google'ın kullanıcıların çoğu güncelleyene kadar uyguladığı standart bir politika.
ABD Siber Güvenlik Ajansı CISA, açığı 4 Eylül 2026'da Bilinen İstismar Edilen Açıklar (KEV) kataloğuna ekledi ve federal kurumlara 18 Eylül'e kadar yama yapma zorunluluğu getirdi. KEV listesine girmek, açığın teorik değil fiilen kullanıldığının resmî kaydı sayılır.
Tür karışıklığı (type confusion) ne demek?
JavaScript dinamik tipli bir dil: aynı değişken bir an sayı, bir an nesne olabilir. V8 hızlı çalışmak için kodu derlerken "bu değişken hep tam sayı" gibi varsayımlar yapar ve buna göre optimize edilmiş makine kodu üretir. Saldırgan, motoru bir nesnenin tipi hakkında yanıltacak şekilde hazırlanmış JavaScript yazarsa, V8 bir veriyi olduğundan farklı bir tip sanarak belleğe erişir. Bu da bellekte okunmaması gereken yerin okunmasına ya da yazılmamasına gereken yere yazılmasına yol açar.
Pratikte bunun anlamı şu: zararlı JavaScript içeren bir sayfayı açmanız yeterli olabilir. Tıklamanız ya da dosya indirmeniz gerekmez. Bu tür sayfalar oltalama e-postalarındaki bağlantılarla, ele geçirilmiş meşru sitelerle ya da zararlı reklamlarla (malvertising) yayılır.
İyi haber şu ki kod, tarayıcının kum havuzu içinde çalışıyor. Saldırganın bilgisayarın tamamını ele geçirmesi için genellikle ikinci bir açığa, bir kum havuzu kaçışına ihtiyacı var. Ne var ki gelişmiş saldırı gruplarının bu ikiliyi zincir halinde kullandığı biliniyor. Bu ayki Microsoft Eylül güncellemesinde kapanan ALPC açığı da tam olarak AppContainer kum havuzundan kaçışa izin veren türden.
Hangi sürüm güvenli? Sürümü kontrol etme (How to check your version)
| Platform | Açığı kapatan en düşük sürüm |
|---|---|
| Windows | 152.0.7977.82 / .83 |
| macOS | 152.0.7977.82 / .83 |
| Linux | 152.0.7977.82 |
Sürümünüzü görmek için adres çubuğuna şunu yazın:
chrome://settings/help
Ekranda görünen numara tablodaki sürüme eşit veya ondan büyükse açık sizde kapanmış demektir. Eylül ayından bu yana Chrome yeni sürümler de çıkardığı için bugün güncellerseniz büyük ihtimalle daha yeni bir numara görürsünüz. Bu normal.
Chrome nasıl güncellenir? (How to update Chrome)
- Sağ üstteki üç noktaya tıklayın.
- Yardım > Google Chrome Hakkında seçeneğine gidin.
- Chrome güncellemeyi otomatik olarak indirir.
- Yeniden Başlat düğmesine basın.
Son adım en çok atlananı. Chrome güncellemeyi arka planda indirir, ancak tarayıcı kapatılıp açılana kadar eski sürüm çalışmaya devam eder. Onlarca sekmeyi haftalarca açık tutanlar, güncellemeyi indirmiş ama uygulamamış olabilir. Sağ üstteki düğme yeşil, turuncu ya da kırmızı renkte "Güncelle" yazıyorsa bekleyen bir güncelleme var demektir. Yeniden başlattığınızda sekmeleriniz geri gelir.
Android'de Google Play Store > Chrome > Güncelle yolunu izleyin. iOS'taki Chrome Apple'ın WebKit motorunu kullandığı için bu V8 açığından doğrudan etkilenmez, yine de App Store'dan güncel tutun.
Edge, Brave, Opera ve diğer tarayıcılar
Microsoft Edge, Brave, Opera, Vivaldi ve Yandex Browser, Chromium projesi üzerine kurulu ve aynı V8 motorunu kullanıyor. Bu yüzden açık onları da etkiliyor. Her biri düzeltmeyi kendi takvimiyle yayımlıyor:
- Edge:
edge://settings/help - Brave:
brave://settings/help - Opera:
opera://update - Vivaldi: Yardım > Güncellemeleri Denetle
Electron tabanlı masaüstü uygulamaları (bazı sohbet, not ve kod editörü uygulamaları) da içlerinde Chromium taşır. Bu uygulamalar web içeriği gösteriyorsa onları da güncel tutun.
Şirketler ve BT yöneticileri için (Enterprise)
- Grup ilkesi (GPO) ya da Chrome Enterprise ile güncellemeleri zorunlu kılın.
RelaunchNotificationveRelaunchNotificationPeriodilkeleriyle kullanıcıyı belirli bir süre içinde yeniden başlatmaya yönlendirebilirsiniz. - Envanterinizde güncellemeyi alamayan eski makineleri ayıklayın. Chrome, desteği bitmiş işletim sistemlerinde güncelleme almayı bırakır.
- Kioskları, dijital tabelaları ve POS ekranlarını unutmayın. Bu cihazlar çoğu zaman aylarca yeniden başlatılmaz ve gözden kaçar.
Alesta WEB olarak müşterilerimize ofis bilgisayarlarında tarayıcı güncellemesini aylık bakım listesine eklemelerini öneriyoruz. Sitenizin güvenliğini ve bakımını birlikte ele almak isterseniz web yazılım hizmetlerimize göz atabilirsiniz.
2026'nın Chrome zero-day listesi
CVE-2026-85046, bu yıl istismar edildikten sonra yamalanan altıncı Chrome açığı. Öncekiler:
- CVE-2026-2441
- CVE-2026-3909
- CVE-2026-3910
- CVE-2026-5281
- CVE-2026-11645
Yılda altı zero-day, Chrome'un özellikle güvensiz olduğu anlamına gelmiyor. Dünyada en çok kullanılan tarayıcı olduğu için saldırganların ilk hedefi o. Asıl ders şu: tarayıcı güncellemesi "sonra yaparım" denecek bir iş değil.
Sık sorulan sorular
CVE-2026-85046 nedir?
Chrome'un V8 JavaScript motorunda, CVSS 8.8 puanlı bir tür karışıklığı açığı. Zararlı bir sayfa üzerinden kum havuzu içinde kod çalıştırılmasına izin veriyor ve aktif olarak istismar edildi.
Hangi Chrome sürümü güvenli?
Windows ve macOS'ta 152.0.7977.82/.83, Linux'ta 152.0.7977.82 ve sonrası.
Chrome otomatik güncelleniyor, yine de bir şey yapmam gerekir mi?
Evet, tarayıcıyı yeniden başlatmanız gerekir. Güncelleme indirilse bile yeniden başlatılana kadar eski sürüm çalışır.
Edge kullanıyorum, etkileniyor muyum?
Evet. Edge de V8 motorunu kullanıyor. edge://settings/help adresinden güncelleyin.
Telefonumdaki Chrome da etkileniyor mu?
Android'deki Chrome etkileniyor, Play Store'dan güncelleyin. iOS'taki Chrome WebKit motorunu kullandığı için bu açıktan doğrudan etkilenmiyor.
Kaynaklar (References)
Kapak fotoğrafı: Denny Müller / Unsplash

