Zero-day do Chrome já está sendo explorado: Google libera patch de emergência e pede atualização imediata

Notícia

Zero-day do Chrome já está sendo explorado: Google libera patch de emergência e pede atualização imediata

Rodrigo ColissiRodrigo Colissi
04 de setembro de 20268 min de leitura
VulnerabilidadesThreat Intelligence

Resumo: a Google (empresa de tecnologia responsável pelo navegador Chrome — navegador da Google) liberou um patch de emergência para o CVE-2026-85046, um zero-day de type confusion no motor V8 (motor JavaScript e WebAssembly de código aberto usado pelo Chrome) que já está sendo explorado em ataques reais. Basta visitar uma página maliciosa ou comprometida para a cadeia de exploração começar.

Introdução

A Google divulgou, no dia 04/09/2026, uma atualização de emergência do Chrome que corrige uma vulnerabilidade crítica já explorada em ataques reais. O problema, registrado como CVE-2026-85046, é um zero-day — falha desconhecida do público que os atacantes aproveitam antes de existir correção — de type confusion no motor V8, responsável por executar JavaScript (linguagem de programação executada nos navegadores) e WebAssembly (formato binário de código executável no navegador) dentro do Chrome.

A empresa confirmou que existe um exploit ativo circulando, mas não divulgou detalhes sobre os ataques, os alvos ou os autores. O comunicado é curto e direto: atualize imediatamente. A versão Stable vai para 152.0.7977.82/.83 no Windows e macOS e 152.0.7977.82 no Linux, e o update traz 12 correções de segurança no total, várias delas de severidade alta em componentes importantes do navegador.

Por que uma falha no motor V8 é grave

O V8 é o coração do Chrome: todo site que você abre tem o JavaScript executado por ele. Isso faz do motor um alvo extremamente valioso — uma falha que permita executar código próprio a partir de uma página web dá ao atacante um ponto de partida para a cadeia completa de exploração.

Vulnerabilidades no V8 aparecem com frequência em ataques de "dia zero" porque o navegador é a principal porta de entrada para a maioria das pessoas. Diferente de um servidor ou de um aplicativo específico, o navegador processa conteúdo arbitrário da internet o tempo todo: anúncios, scripts de sites de terceiros, mensagens, documentos. Um único site comprometido ou malicioso visitado por engano pode disparar a exploração sem que o usuário precise fazer mais nada além de abrir a página.

Como funciona a falha: type confusion no V8

O CVE-2026-85046 é descrito como uma vulnerabilidade de type confusion. Type confusion acontece quando o software trata incorretamente um dado como se fosse de um tipo quando na verdade é de outro — por exemplo, interpretar uma string como se fosse um ponteiro de memória ou um número como se fosse um objeto.

Em uma engine de JavaScript, esse tipo de erro de manipulação de memória é perigoso porque o atacante pode criar conteúdo especialmente malformado que faz o Chrome gerenciar a memória de forma inesperada. Dependendo da cadeia de exploração montada, o resultado pode ser desde um crash do navegador até o vazamento de dados ou a execução de código controlado pelo atacante dentro do processo do navegador.

A exploração segue um fluxo clássico de ataque a navegadores:

Cadeia de exploração de navegador

Site maliciosophishing · anúncio · site comprometidoType confusion no V8memória tratada como tipo erradoCódigo no processocrash · vazamento · RCEAlém do sandboxsegunda falha p/ escalar

A vítima só precisa visitar um site malicioso ou comprometido para a tentativa começar. Os atacantes também distribuem links de exploit por e-mails de phishing, anúncios maliciosos, mensagens em redes sociais e sites legítimos invadidos. A vulnerabilidade foi reportada pelo pesquisador Salvatore Gulizia, conhecido como Serotav, em 04/08/2026, e a Google recompensou o achado com US$ 1.000 pelo programa de bug bounty.

Por que a Google restringe os detalhes

A Google está limitando o acesso a parte dos detalhes técnicos até que a maioria dos usuários tenha instalado a atualização. Essa é uma prática comum em zero-days explorados ativamente: quanto mais tempo os detalhes da correção ficarem restritos, menor a chance de os atacantes fazerem engenharia reversa do patch e construírem exploits adicionais antes de o navegador ser atualizado em massa.

Na prática, isso significa que a análise da causa raiz e as provas de conceito públicas devem demorar mais para aparecer. Para o usuário, o efeito é o mesmo: a correção existe, está sendo distribuída gradualmente e precisa ser instalada o quanto antes.

Como se proteger

Atualize o Chrome agora. Abra o menu do navegador, selecione Ajuda e depois Sobre o Google Chrome. O Chrome verifica a versão mais recente e baixa a atualização quando disponível. Após a instalação, reinicie o navegador para garantir que as correções estejam ativas. A versão segura é a 152.0.7977.82 ou superior.

Verifique os endpoints gerenciados. Administradores de TI devem confirmar que os dispositivos corporativos estejam na versão 152.0.7977.82 ou posterior, usando telemetria de endpoints para auditar as versões instaladas — ferramentas de monitoramento como o Wazuh ajudam a centralizar essa verificação.

Monitore o comportamento do navegador. Equipes de segurança devem observar a telemetria de endpoints e os logs de filtro web em busca de atividade suspeita do navegador — especialmente campanhas de phishing que usam domínios recém-registrados ou avisos falsos de atualização ("seu Chrome está desatualizado, clique aqui").

Desconfie de links e anúncios. A exploração começa com um clique. Evite abrir links de e-mails inesperados, anúncios de fontes duvidosas e mensagens com senso de urgência. Prefira digitar o endereço do site diretamente quando possível.

Mantenha a rotina de patch. Zero-days em navegadores são recorrentes. Uma política de atualização rápida — horas, não semanas — para navegadores e plugins reduz drasticamente a janela de exposição.

Conclusão

O CVE-2026-85046 é um lembrete de que o navegador é uma superfície crítica de ataque: ele processa conteúdo arbitrário da internet o tempo todo e, quando uma falha no motor V8 está sendo explorada ativamente, a única resposta correta é atualizar imediatamente. A ação de mitigação é simples — abrir o menu, verificar a versão e reiniciar — mas a consequência de ignorá-la pode ser a execução de código malicioso em um processo com acesso ao seu sistema. Em uma semana com vários zero-days divulgados, a lição se repete: patch rápido é a defesa mais barata que existe.

Perguntas frequentes

O que é o CVE-2026-85046?

É uma vulnerabilidade zero-day de type confusion no motor V8 do Chrome, que executa JavaScript e WebAssembly no navegador. A Google confirmou que ela já está sendo explorada em ataques reais e liberou um patch de emergência na versão 152.0.7977.82/.83.

O que é type confusion?

É um erro em que o software trata um dado como se fosse de um tipo quando ele é de outro — por exemplo, interpretar uma string como se fosse um ponteiro de memória. Em engines de JavaScript, isso pode permitir ao atacante manipular a memória e, dependendo da exploração, executar código próprio.

Como sei se fui afetado?

Não há um sinal simples de infecção, pois a exploração acontece ao visitar uma página e o resultado varia (crash, vazamento ou execução de código). A recomendação é atualizar o Chrome imediatamente e, se você suspeita que visitou um site malicioso recentemente, rodar uma varredura com seu antivírus e revisar atividades incomuns.

Preciso atualizar o Chrome ou todos os navegadores?

A vulnerabilidade é do Chrome. Navegadores baseados em Chromium (como Edge, Brave e Opera) também usam o V8 e devem receber correções próprias — atualize todos os navegadores que você usa.

Basta visitar um site para ser atacado?

Sim. A vítima pode ser comprometida apenas ao abrir uma página maliciosa ou comprometida, sem clicar em nada além do link. Por isso a atualização é urgente: o exploit pode vir de anúncios, mensagens ou sites legítimos invadidos.

A Google divulgou os detalhes técnicos?

Não completamente. A empresa está restringindo o acesso aos detalhes até que a maioria dos usuários atualize, para dificultar que atacantes façam engenharia reversa do patch e construam novos exploits.

O que mais veio no update 152.0.7977.82?

O update traz 12 correções de segurança no total, incluindo falhas em componentes como WebGL, Network, DevTools, Skia, CacheStorage, Compositing e CrashReporting, além da correção do CVE-2026-85046 no V8.

Fontes e leituras adicionais

Gostou? Receba novos conteúdos por e-mail.

Entre na comunidade

Discussões técnicas e novidades em primeira mão.