ARK. 1 · 1 min czytaniaPodatności ·

Chrome załatał lukę zero-day CVE-2026-87491, siódmą w tym roku

Google usunął aktywnie wykorzystywaną lukę CVE-2026-87491 w silniku V8. Poprawka w Chrome 153.0.8010.36 dla Windows i Linuksa oraz 153.0.8010.37 dla Maca.

Karta wpisu: Chrome załatał lukę zero-day CVE-2026-87491, siódmą w tym roku

Google załatał we wtorek 230 luk w Chrome, w tym aktywnie wykorzystywaną podatność zero-day CVE-2026-87491. To siódmy taki błąd usunięty od początku roku. Firma potwierdziła, że exploit istnieje i jest używany w atakach, ale szczegóły pozostają ukryte do czasu, aż większość użytkowników zainstaluje poprawkę.

Luka o wysokim stopniu zagrożenia to błąd zapisu poza zakresem w silniku JavaScript i WebAssembly V8. Zdalny napastnik może przez spreparowaną stronę HTML uruchomić własny kod w piaskownicy przeglądarki. Błąd zgłosił Jihyeon Jeong, stażysta z laboratorium Compsec Uniwersytetu Narodowego w Seulu, a poprawione wersje wyszły dwa dni później.

Poprawka jest w wersjach 153.0.8010.36 dla Windows i Linuksa oraz 153.0.8010.37 dla Maca w kanale stabilnym. Google zastrzega, że dystrybucja może potrwać dni lub tygodnie, ale przy ręcznym sprawdzeniu aktualizacja była dostępna od razu. Sprawdź aktualizacje w ustawieniach Chrome albo pozwól przeglądarce zainstalować je przy następnym uruchomieniu.

TAB. 2

Źródła

3
BleepingComputer — Google warns of new Chrome zero-day bug exploited in attacksbleepingcomputer.com
Help Net Security — Google fixes yet another actively exploited Chrome zero-day (CVE-2026-87491)helpnetsecurity.com
The Hacker News — Chrome V8 Zero-Day Exploited in the Wild Enables Code Execution Inside Sandboxthehackernews.com
TAB. 3

Powiązane

3
19.09.2026PodatnościSolarWinds łata CVE-2026-28326 w Access Rights Manager, zdalny kod bez logowania
19.09.2026PodatnościOrkes Conductor: luka CVE-2026-58138 atakowana w sieci, poprawka w wersji 3.30.2
19.09.2026PodatnościTrzy luki jądra Linux w katalogu CISA KEV, Red Hat potwierdza aktywne ataki

Wszystkie wpisy →

Blog 24/7
20.09Zastrzeżony PESEL: zmiana raz na 30 minut, blokada przy wypłaciedobreprogramy.pl20.09Fałszywe SMS-y od GITD o mandacie za autostradę wyłudzają dane kartyinstalki.pl20.09Pakiet npm indexed-btree omija blokadę skryptów instalacyjnychbleepingcomputer.com19.09SolarWinds łata CVE-2026-28326 w Access Rights Manager, zdalny kod bez logowaniathehackernews.com19.09Orkes Conductor: luka CVE-2026-58138 atakowana w sieci, poprawka w wersji 3.30.2thehackernews.com19.09Trzy luki jądra Linux w katalogu CISA KEV, Red Hat potwierdza aktywne atakithehackernews.com18.09Publiczne exploity na cztery luki jądra Linux dają lokalnie uprawnienia rootthehackernews.com18.09Brevo: skradziony klucz API Cloudflare i skrypty ClickFix na stronach klientówbleepingcomputer.com18.09WaterPlum z Korei Północnej zainfekowała 30 000 urządzeń w 100 krajachtherecord.media18.09Jedna zgoda OAuth daje napastnikowi dostęp do poczty i plików mimo MFAdarkreading.com