Google Chrome CVE-2026-85046: zero-day nel motore V8 sfruttato in rete, sesto dell'anno
Nel motore JavaScript e WebAssembly V8 di Google Chrome, la CVE-2026-85046 è una type confusion con score CVSS v3.1 pari a 8.8, dovuta a una gestione non adeguata dei tipi di oggetti in memoria durante l'esecuzione del codice JavaScript: un array che dovrebbe essere trattato con una rappresentazione interna ne riceve un'altra, e la discrepanza consente all'attaccante letture e scritture arbitrarie sull'heap del motore. Inducendo la vittima a visitare una pagina predisposta si ottiene l'esecuzione di codice all'interno della sandbox del browser che, come nota lo stesso alert ACN, in determinate circostanze diventa il primo anello di una catena d'attacco più ampia fino alla compromissione del sistema.
La cronologia dice che l'exploit è arrivato prima della patch: la vulnerabilità è stata segnalata a Google il 4 agosto 2026 e corretta pubblicamente il 3 settembre, con Google che confermava l'esistenza di un exploit in rete. È il sesto zero-day di Chrome del 2026. La CISA ha fissato al 18 settembre 2026 il termine di remediation, scadenza appena trascorsa; ACN ha aggiornato il proprio alert il 17 settembre. La correzione è nelle build 152.0.7977.82 e .83 per Windows e macOS e 152.0.7977.82 per Linux.
È l'unica fra le notizie di questa settimana che riguarda ogni postazione anziché un'appliance o un server, ed è la ragione per cui vale la pena recuperarla anche a due settimane dalla patch. Chrome si aggiorna da solo, ma solo quando il browser viene chiuso e riaperto: nelle organizzazioni dove le sessioni restano aperte per giorni, o dove gli aggiornamenti passano da una distribuzione centralizzata con approvazione manuale, la finestra di esposizione si allunga ben oltre la data di rilascio. La verifica è banale e va fatta sul parco reale, non sulla policy: contano i browser effettivamente riavviati, non quelli configurati per aggiornarsi. Lo stesso vale per i browser derivati da Chromium, che ereditano la falla e seguono il proprio calendario di rilascio.
- Versioni affette: Google Chrome precedente alla 152.0.7977.82/.83 per Windows e macOS e alla 152.0.7977.82 per Linux; sono interessati anche i browser basati su Chromium fino al rilascio delle rispettive correzioni.
- Azione raccomandata: aggiornare Chrome all'ultima versione disponibile e verificare che le istanze siano state riavviate, perché l'aggiornamento si completa solo alla chiusura del browser; controllare lo stato reale del parco installato invece della sola configurazione della policy di aggiornamento; estendere la verifica ai browser derivati da Chromium in uso nell'organizzazione.
Fonti: ACN, Help Net Security, Bleeping Computer, CISA KEV