Teknik özet
Güvenlik gerçekleri
CVE-2026-85046CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:H- Aktif istismar
- Evet
- Yama mevcut
- Evet
- CISA KEV kaydı
- Listede
Etkilenen ürünler
- Google Chrome152.0.7977.82 öncesi
Google Chrome’da bulunan CVE-2026-85046 güvenlik açığının aktif saldırılarda kullanıldığı doğrulandı. Chrome’un 152.0.7977.82 öncesi sürümlerini etkileyen açık, yüksek önem derecesinde sınıflandırılıyor ve CVSS 3.1 ölçeğinde 8,8 puan taşıyor. Google’ın güvenlik güncellemesi yayımladığı zafiyet, 4 Eylül 2026 tarihinde ABD Siber Güvenlik ve Altyapı Güvenliği Ajansının (CISA) Bilinen İstismar Edilen Güvenlik Açıkları (KEV) kataloğuna alındı.
Aktif istismar bilgisi, bu açığın yalnızca teorik bir saldırı olasılığı olarak değerlendirilmemesi gerektiğini gösteriyor. Etkilenen Chrome kurulumlarının belirlenmesi ve üreticinin güncelleme talimatlarının uygulanması, savunma ekipleri açısından öncelikli adımlar arasında yer alıyor. Yamanın mevcut olması ile bir kurulumun güncellenmiş olması farklı durumlar olduğundan, kurumların dağıtım sonrasında sürüm kontrolü yapması da önem taşıyor.
Güvenlik açığının temel bilgileri
- CVE-2026-85046
- CVSS 8.8 · high
- CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:H
V8 açığı ve saldırı koşulları
CISA, güvenlik duyurusunda CVE-2026-85046’yı Chromium V8 bileşenindeki bir tür karışıklığı (type confusion) açığı olarak tanımlıyor. Aynı duyuruda ajans, bu tür zafiyetlerin kötü niyetli aktörler tarafından sık kullanılan saldırı yollarından biri olduğunu ve federal kurumlar açısından önemli risk oluşturduğunu belirtiyor.
CVSS değerlendirmesi ne söylüyor?
CVSS 3.1 vektörüne göre saldırı ağ üzerinden gerçekleştirilebiliyor, düşük saldırı karmaşıklığı taşıyor ve saldırganın önceden ayrıcalık sahibi olmasını gerektirmiyor. Buna karşılık kullanıcı etkileşimi gerekiyor. Bu nedenle ağ üzerinden erişilebilir bir saldırı yolunun bulunması, açığın kullanıcı etkileşimi olmadan tetiklenebildiği şeklinde yorumlanmamalı.
Değerlendirmede gizlilik, bütünlük ve kullanılabilirlik üzerindeki olası etkilerin her biri yüksek olarak işaretleniyor; kapsam bileşeni ise değişmedi olarak belirtiliyor. Bu değerler zafiyetin teknik risk profilini tanımlıyor. Belirli bir saldırıda hangi verilerin etkilendiği veya ne ölçüde operasyonel zarar oluştuğu konusunda tek başına sonuç vermiyor.
