Google rregullon zero-day të Chrome V8 të shfrytëzuar në mënyrë aktive

Google rregullon zero-day të Chrome V8 të shfrytëzuar në mënyrë aktive

Google rregulloi CVE-2026-87491, një zero-day të Chrome V8 të shfrytëzuar në natyrë për të ekzekutuar kod brenda sandbox-it përmes një faqeje të krijuar posaçërisht. Përditësoni Chrome tani.

Google ka publikuar një përditësim të Chrome që rregullon CVE-2026-87491, një zero-day të Chrome V8 të shfrytëzuar në mënyrë aktive që lejon një sulmues në distancë të ekzekutojë kod arbitrar brenda sandbox-it të shfletuesit duke bërë që viktima të hapë një faqe HTML të krijuar posaçërisht. E meta është një shkrim jashtë kufijve në V8, komponenti i Chrome që ekzekuton kod JavaScript dhe WebAssembly. Një shkrim jashtë kufijve do të thotë që programi shkruan të dhëna jashtë vendndodhjes së memories që supozohet të përdorë, gjë që mund të korruptojë memorien dhe të lejojë një sulmues të marrë kontrollin e një pjese të shfletuesit. Një zero-day është një dobësi që sulmuesit filluan ta përdorin përpara se prodhuesi i softuerit të kishte një rregullim të gatshëm, kështu që nuk kishte patch në ditën kur u shfrytëzua për herë të parë.

Përditësimi, i publikuar të martën, rregullon gjithsej 230 dobësi sigurie. Hyrja për CVE-2026-87491 në Bazën Kombëtare të Dobësive të NIST thotë se në versionet e Chrome përpara 153.0.8010.36, e meta lejonte një sulmues në distancë të ekzekutonte kod arbitrar brenda sandbox-it përmes një faqeje HTML të krijuar posaçërisht. Sandbox-i i Chrome është një kufi sigurie që mban kodin e faqes së internetit të ndarë nga pjesa tjetër e kompjuterit; kodi që ekzekutohet brenda sandbox-it ka akses të kufizuar, por sulmuesit mund ta përdorin atë si hap të parë drejt kompromisit të mëtejshëm. Google e ka vlerësuar të metën si me ashpërsi mesatare dhe nuk ka publikuar një rezultat CVSS, por shfrytëzimi aktiv në natyrë e bën atë urgjente.

Studiuesja e sigurisë Jihyeon Jeong nga Compsec Lab në Universitetin Kombëtar të Seulit zbuloi dhe raportoi të metën te Google më 6 gusht 2026. Jeong mori një shpërblim bug bounty prej 2,500 dollarësh për zbulimin e përgjegjshëm. Google thotë se është në dijeni se ekziston një exploit për CVE-2026-87491 në natyrë, por nuk ka ndarë detaje të mëtejshme rreth mënyrës se si sulmuesit po e përdorin atë ose kush qëndron pas sulmeve. Kompania gjithashtu thotë se aksesi në detajet e bug-ut dhe lidhjet mund të mbeten të kufizuara derisa shumica e përdoruesve të kenë instaluar rregullimin, ose nëse bug-u ekziston në një bibliotekë të palëve të treta nga e cila varen projekte të tjera që nuk e kanë rregulluar ende.

Me këtë publikim, Google tani ka adresuar shtatë zero-day të Chrome të shfrytëzuar në mënyrë aktive që nga fillimi i vitit. Gjashtë të mëparshmet janë CVE-2026-2441, CVE-2026-3909, CVE-2026-3910, CVE-2026-5281, CVE-2026-11645 dhe CVE-2026-85046. Në të njëjtin përditësim, Google rregulloi gjithashtu pesë dobësi kritike sigurie në komponentët WebGL dhe Cast. WebGL përdoret nga faqet e internetit për të vizatuar grafika 3D në shfletues, dhe Cast merret me transmetimin në pajisje si Chromecast. Rregullimet kritike janë CVE-2026-87464 dhe CVE-2026-87488, të dyja bug-e use-after-free në WebGL; CVE-2026-87438, një shkrim jashtë kufijve në WebGL; CVE-2026-87527, një tejmbushje buffer në WebGL; dhe CVE-2026-87628, një bug use-after-free në Cast. Google thotë se raportoi 195 nga 230 të metat e rregulluara në këtë përditësim. Një e metë use-after-free me ashpërsi të lartë në WebPackaging, CVE-2026-87639, i atribuohet OpenAI Codex Security. Use-after-free do të thotë që programi vazhdon të përdorë një zonë memorie pasi ajo është lëshuar, gjë që gjithashtu mund të lejojë një sulmues të korruptojë memorien dhe të ekzekutojë kod. Google gjithashtu vuri në dukje se shumë nga bug-et e tij të sigurisë zbulohen me mjete të automatizuara si AddressSanitizer, MemorySanitizer, UndefinedBehaviorSanitizer, Control Flow Integrity, libFuzzer dhe AFL.

Për të marrë rregullimin, përdoruesit duhet të përditësojnë Chrome në versionin 153.0.8010.36 ose .37 në Windows dhe Apple macOS, dhe në 153.0.8010.36 në Linux. Mënyra më e thjeshtë është të hapni Chrome, të klikoni menynë me tre pika, të zgjidhni Ndihmë, pastaj Rreth Google Chrome. Shfletuesi do të kontrollojë për përditësimin dhe do të shfaqë një buton Rinisje, i cili rinis Chrome me versionin e rregulluar. Përdoruesit e shfletuesve të tjerë të bazuar në Chromium si Microsoft Edge, Brave, Opera dhe Vivaldi duhet t'i aplikojnë rregullimet sapo këta shitës t'i publikojnë ato, sepse këta shfletues ndajnë shumë nga i njëjti kod bazë. Chrome normalisht përditësohet automatikisht në sfond, por nëse shfletuesi ka qenë i hapur për një kohë të gjatë, përditësimi mund të presë një rinisje, kështu që kontrollimi manual siguron që versioni i rregulluar është aktiv.

Më 9 shtator 2026, Agjencia e Sigurisë Kibernetike dhe Infrastrukturës (CISA) e SHBA-së shtoi CVE-2026-87491 në katalogun e saj të Dobësive të Njohura të Shfrytëzuara. Ky katalog liston dobësitë që CISA thotë se po shfrytëzohen në mënyrë aktive dhe duhet të rregullohen menjëherë. CISA kërkon që agjencitë e Degës Ekzekutive Civile Federale, të cilat përfshijnë departamentet civile të qeverisë, të aplikojnë patch-in deri më 23 shtator 2026. Për të gjithë të tjerët, kjo datë është një objektiv praktik i dobishëm: nëse një bug shfletuesi është në një listë vëzhgimi qeveritare sepse po përdoret në sulme reale, përdoruesit individualë dhe bizneset duhet ta trajtojnë atë me të njëjtën urgjencë.

Për pronarët e faqeve të internetit dhe ekipet e IT-së, ky është një kujtesë tjetër se rregullimi i shfletuesit nuk është opsional. Një shfletues i vjetëruar mund të jetë pika e hyrjes që lejon një sulmues të arrijë një panel administrimi WordPress, një panel kontrolli të hostuar ose një panel cloud. AEU Hosting, shërbimi ynë i hostimit të menaxhuar WordPress, mban anën e serverit të rregulluar dhe të monitoruar, por personi në tastierë ende duhet të përdorë versionin aktual të Chrome në çdo pajisje që përdoret për të hyrë në ato sisteme. Një server plotësisht i rregulluar pas një shfletuesi të vjetëruar ende lë një derë të hapur, dhe rregullimi për këtë zero-day të Chrome V8 e mbyll atë derë nga ana e përdoruesit.

Si të Mbroheni

  1. Hapni Chrome, klikoni menynë me tre pika, zgjidhni Ndihmë, pastaj Rreth Google Chrome dhe lërini të kontrollojë për përditësimin; klikoni Rinisje kur të kërkohet.
  2. Sigurohuni që përditësimet automatike të jenë të aktivizuara për shfletuesin dhe sistemin tuaj operativ, në mënyrë që patch-et e ardhshme të instalohen pa ju kujtuar.
  3. Nëse përdorni Microsoft Edge, Brave, Opera ose Vivaldi, kontrolloni menynë e tyre të përditësimit dhe aplikoni versionin e ri sapo të ofrohet.
  4. Kini kujdes nga klikimi i lidhjeve ose hapja e bashkëngjitjeve të emailit nga dërgues të panjohur, sepse kjo dobësi fillon me një faqe interneti të krijuar posaçërisht.
  5. Pas përditësimit, mbyllni plotësisht dhe rihapni shfletuesin në mënyrë që versioni i ri të jetë në punë; një skedë e vjetër e hapur mund të mbajë kodin e cenueshëm aktiv.
  6. Për bizneset, vendosni një afat, si 23 shtatori, dhe kontrolloni çdo kompjuter, përfshirë laptopët dhe desktopët në distancë, për të konfirmuar që janë në versionin e rregulluar.

Dobësitë & Zgjidhjet

Termat e Shpjeguar

  • V8 Pjesa e Google Chrome që ekzekuton kod JavaScript dhe WebAssembly nga faqet e internetit.
  • out-of-bounds write Një gabim programimi ku një program shkruan të dhëna jashtë zonës së memories që supozohet të përdorë, gjë që mund të lejojë një sulmues të korruptojë programin.
  • sandbox Një kufi sigurie në shfletues që mban kodin e faqes së internetit të ndarë nga pjesa tjetër e kompjuterit tuaj.
  • zero-day Një dobësi që sulmuesit po e përdorin tashmë përpara se prodhuesi i softuerit të ketë publikuar një rregullim.
  • use-after-free Një bug memorie ku një program vazhdon të përdorë një pjesë të memories pasi ajo është lëshuar, gjë që mund të abuzohet për të ekzekutuar kod.
  • Chromium-based browser Një shfletues i ndërtuar mbi të njëjtin kod me burim të hapur si Google Chrome, si Edge, Brave, Opera ose Vivaldi.
  • CVE Një numër unik identifikimi që i jepet një dobësie sigurie të njohur publikisht, i përdorur nga ekipet e sigurisë dhe shitësit për të gjurmuar rregullimet.

Shërbime AEU të lidhura

  • AEU-I Konsulencë IT dhe sigurie