Google は 9 月 3 日、Chrome の Stable Channel を 152.0.7977.82/.83 (Windows / macOS) および 152.0.7977.82 (Linux) に更新し、V8 JavaScript / WebAssembly エンジンの型混乱 (type confusion) 脆弱性 CVE-2026-85046 を含む 12 件の脆弱性を修正しました。CVE-2026-85046 は CVSS 8.8、リモート攻撃者が細工した HTML を閲覧させることで sandbox 内で任意コード実行を狙えるとされ、Google は本脆弱性を突く exploit が野で確認されていると認めています。報告者は Salvatore Gulizia 氏 (通称 Serotav) で 8 月 4 日に届出。2026 年に修正された Chrome のゼロデイとしては 6 件目となります。
主なポイント
- 対象は V8 の型混乱脆弱性 CVE-2026-85046、CVSS 8.8 / リモート・ユーザ操作要
- Stable Channel を 152.0.7977.82/.83 に更新、他 11 件の脆弱性もまとめて修正
- Google は野での実際の悪用を確認、攻撃者・対象・キャンペーンは非公開
- 発見・報告は 8 月 4 日、Salvatore Gulizia (Serotav) 氏、報奨金は 1,000 ドル
- 2026 年に Chrome で修正された実際に悪用されたゼロデイは通算 6 件目
出典: Google patches actively exploited Chrome zero-day (CVE-2026-85046) (Help Net Security)