Google, Chrome tarayıcısında yer alan 230 güvenlik açığını kapatan güncellemeleri yayınladı. Bu güncellemeler arasında, aktif olarak kötü amaçlı yazılım saldırılarında kullanılan bir sıfır gün açığı yer alıyor. CVE-2026-87491 olarak tanımlanan bu açık, Chrome'un JavaScript ve WebAssembly motoru olan V8'deki bir sınır dışı yazma hatası olarak tanımlanıyor.
V8 Açığı ve Etkileri
CVE-2026-87491 açığı, Google Chrome'un 153.0.8010.36 sürümünden önceki versiyonlarında bulunuyor. Bu açık, uzaktan bir saldırganın özel olarak hazırlanmış bir HTML sayfası aracılığıyla kumanda alanı içinde rastgele kod yürütmesine olanak tanıyor. Ulusal Güvenlik Teknolojileri Veritabanı (NVD) tarafından yapılan açıklamalara göre, bu tür bir saldırı, kullanıcıların sistemlerine ciddi zararlar verebilir.
Açığın Keşfi ve Ödül
Kore'deki Seul Ulusal Üniversitesi'nden güvenlik araştırmacısı Jihyeon Jeong, bu açığı 6 Ağustos 2026 tarihinde keşfetti ve Google'a bildirdi. Sorumlu bir şekilde açığı bildirdiği için 2,500 dolarlık bir ödül aldı. Google, bu açığın kötüye kullanıldığını ve aktif olarak istismar edildiğini doğruladı, ancak daha fazla detay vermedi.
Diğer Güvenlik Açıkları
CVE-2026-87491 dışında, Google'ın son güncellemeleri ayrıca WebGL ve Cast bileşenlerinde beş kritik güvenlik açığını da kapatıyor. Bu açıklar arasında şunlar bulunuyor:
- CVE-2026-87464 - WebGL'de kullanımdan sonra serbest bırakma
- CVE-2026-87488 - WebGL'de kullanımdan sonra serbest bırakma
- CVE-2026-87438 - WebGL'de sınır dışı yazma
- CVE-2026-87527 - WebGL'de tampon taşması
- CVE-2026-87628 - Cast bileşeninde kullanımdan sonra serbest bırakma
Google, bu güncellemede ele alınan 230 güvenlik açığının 195'inin rapor edildiğini belirtti. Ayrıca, güvenlik açıklarının tespitinde çeşitli araçlar kullandığını açıkladı.
Kullanıcıların Yapması Gerekenler
Kullanıcıların, Chrome tarayıcılarını 153.0.8010.36/.37 sürümüne güncellemeleri öneriliyor. Güncellemeleri kontrol etmek için, kullanıcılar Ayarlar > Yardım > Google Chrome Hakkında menüsüne giderek güncellemeleri kontrol edebilirler. Diğer Chromium tabanlı tarayıcı kullanıcılarının da güncellemeleri uygulamaları tavsiye ediliyor.
Son olarak, ABD Siber Güvenlik ve Altyapı Güvenliği Ajansı (CISA), 9 Eylül 2026 tarihinde CVE-2026-87491'i Bilinen İstismar Edilen Güvenlik Açıkları (KEV) kataloğuna ekledi ve federal ajansların bu açıkları 23 Eylül 2026 tarihine kadar kapatmalarını zorunlu kıldı.





Yorumlar 0
Yorum kurallarıHenüz yorum yok. İlk yorumu siz yapın.