Google, Chrome V8 sıfırıncı gün açığını yamaladı; aktif istismar doğrulandı

Anasayfa » Google, Chrome V8 sıfırıncı gün açığını yamaladı; aktif istismar doğrulandı
Google, Chrome V8 sıfırıncı gün açığını yamaladı; aktif istismar doğrulandı

Google, Chrome tarayıcısındaki 230 güvenlik açığını kapatan yeni güncellemede, V8 motorundaki CVE-2026-87491 kodlu sıfırıncı gün hatasını da yamaladı. Orta seviyedeki bu açık, kötü hazırlanmış bir HTML sayfası üzerinden uzaktan kod çalıştırmaya kapı aralıyor ve şirket, açığın sahada istismar edildiğini doğruladı.

Google’ın 153.0.8010.36 sürümüne kadar etkilenen Chrome yapılarında görülen sorun, V8’deki bir taşma yazma hatası olarak tanımlanıyor. NVD kaydında, saldırganın sandbox içinde keyfi kod çalıştırabildiği belirtiliyor. Kayıt için bağlantı: https://nvd.nist.gov/vuln/detail/CVE-2026-87491.

Açığı 6 Ağustos 2026’da keşfedip bildiren kişi, Seul Ulusal Üniversitesi’nden Compsec Lab araştırmacısı Jihyeon Jeong oldu. Google, sorumlu açıklama kapsamında araştırmacıya 2.500 dolar ödül verdi. Şirket, açığın nasıl kötüye kullanıldığına ya da saldırıların arkasında kimin bulunduğuna dair ek ayrıntı paylaşmadı.

Yılın yedinci aktif Chrome sıfırıncı günü

Google bu yamayla birlikte, yıl başından bu yana aktif biçimde istismar edilen yedinci Chrome sıfırıncı gününü kapattığını açıkladı. Daha önce giderilen açıklar arasında CVE-2026-2441, CVE-2026-3909, CVE-2026-3910, CVE-2026-5281, CVE-2026-11645 ve CVE-2026-85046 yer aldı.

Şirket, ayrıntıların ve ilgili bağlantıların çoğu kullanıcı güncellenene kadar kısıtlı tutulabildiğini hatırlattı. Google ayrıca, benzer kusurun üçüncü taraf bir kütüphanede bulunması ve başka projelerin de aynı bileşene bağımlı olması halinde de bu kısıtlamaların sürebileceğini belirtti.

Güncelleme yalnızca V8’i düzeltmiyor. Chrome sürümünde WebGL ve Cast bileşenlerine ait beş kritik açık da kapatıldı: CVE-2026-87464 ve CVE-2026-87488 için use-after-free, CVE-2026-87438 için out-of-bounds write, CVE-2026-87527 için buffer overflow ve CVE-2026-87628 için Cast bileşeninde use-after-free hatası düzeltildi.

Google, güncellemede ele alınan 230 açığın 195’ini kendi güvenlik ekiplerinin tespit ettiğini aktardı. WebPackaging bileşenindeki yüksek önemdeki CVE-2026-87639 use-after-free açığı ise OpenAI Codex Security’ye atfedildi.

Chrome’u hangi sürüme yükseltmek gerekiyor

Şirket, tam koruma için Windows ve Apple macOS kullanıcılarının Chrome’u 153.0.8010.36/.37, Linux kullanıcılarının ise 153.0.8010.36 sürümüne güncellemesini önerdi. En güncel paketin yüklendiğinden emin olmak için Chrome’da More > Help > About Google Chrome menüsüne gidilip Relaunch seçeneğinin kullanılması gerekiyor.

Google, AddressSanitizer, MemorySanitizer, UndefinedBehaviorSanitizer, Control Flow Integrity, libFuzzer ve AFL gibi araçların şirketin güvenlik hatalarını yakalamada sıkça kullanıldığını da not düştü. Aynı Chromium altyapısını kullanan Microsoft Edge, Brave, Opera ve Vivaldi gibi tarayıcıların kullanıcılarına da düzeltmeler yayımlandıkça güncelleme yapmaları tavsiye ediliyor.