Immagine illustrativa generata con AI
Chrome, corretto il sesto zero-day del 2026: attacchi attivi contro il motore V8
Google corregge CVE-2026-85046, type confusion in V8 sfruttata in attacchi reali: aggiorna Chrome alle build 152.0.7977.82/83 per proteggerti.
Testo generato da intelligenza artificiale, pubblicato senza revisione umana. Trasparenza IA
Google ha distribuito un aggiornamento di sicurezza per Chrome che corregge 12 vulnerabilità, compresa una falla già sfruttata in attacchi reali. Il problema più urgente è CVE-2026-85046, una vulnerabilità di tipo type confusion nel motore JavaScript e WebAssembly V8.
L’aggiornamento Stable per desktop è stato pubblicato il 3 settembre 2026. Google ha confermato l’esistenza di un exploit funzionante utilizzato “in the wild”, senza però descrivere gli attacchi osservati né attribuirli a un gruppo specifico.
CVE-2026-85046 è il sesto zero-day di Chrome sfruttato attivamente nel 2026. Il punteggio assegnato alla falla è CVSS 8.8, con un impatto potenzialmente elevato su riservatezza, integrità e disponibilità.
Le versioni di Chrome da installare
Le build correttive indicate per il canale Chrome Stable sono:
- Windows e macOS:
152.0.7977.82oppure152.0.7977.83; - Linux:
152.0.7977.82.
La distribuzione è progressiva e può quindi non raggiungere contemporaneamente tutti i dispositivi. Utenti e amministratori devono verificare la versione effettivamente installata, invece di presumere che l’aggiornamento automatico sia già stato applicato.
Le versioni vulnerabili esatte precedenti all’aggiornamento non sono state rese note. Le build elencate rappresentano pertanto il riferimento operativo da raggiungere sui sistemi supportati.
Il bollettino Chrome identifica la release come aggiornamento del canale Stable per desktop. Le build e gli altri dettagli tecnici disponibili sono stati riportati dalla testata SecurityAffairs, mentre l’avviso pubblico di Google consultabile non offre elementi sufficienti per verificarli separatamente.
Dopo l’installazione è necessario assicurarsi che il browser completi l’aggiornamento. Negli ambienti aziendali conviene controllare centralmente le build presenti su Windows, macOS e Linux, includendo dispositivi remoti o utilizzati raramente.
Come funziona la type confusion in V8
La vulnerabilità interessa V8, il componente che Chrome usa per elaborare codice JavaScript e WebAssembly. Lo sfruttamento può avvenire inducendo la vittima ad aprire una pagina HTML costruita appositamente dall’attaccante.
Una type confusion si verifica quando il motore tratta una struttura in memoria come se appartenesse a un tipo diverso da quello reale. Nel caso di CVE-2026-85046, il comportamento anomalo riguarda le mappe associate agli array JavaScript.
L’analisi tecnica indica che un array contenente elementi di tipo PACKED_ELEMENTS può ricevere impropriamente la mappa PACKED_SMI_ELEMENTS. La prima categoria può contenere riferimenti a oggetti, mentre la seconda è associata a piccoli interi rappresentati internamente da V8. Confondere queste strutture compromette le assunzioni utilizzate dal compilatore per ottimizzare l’accesso ai dati.
Il difetto era presente in entrambi i compilatori V8 coinvolti nell’ottimizzazione del codice, Maglev e TurboFan. Manipolando lo stato dell’array e le rappresentazioni interpretate dal motore, un attaccante può trasformare l’errore in primitive di lettura e scrittura arbitrarie nell’heap JavaScript.
Queste primitive sono particolarmente pericolose perché permettono di osservare o modificare aree di memoria non previste dalla logica della pagina. L’exploit può arrivare all’esecuzione di codice arbitrario nel processo sottoposto alla sandbox di Chrome.
La sandbox resta un confine di sicurezza separato. Le informazioni disponibili non chiariscono se gli attacchi abbiano abbinato CVE-2026-85046 a una seconda vulnerabilità per uscirne e compromettere più ampiamente il sistema operativo.
Basta visitare una pagina predisposta
Il vettore CVSS associato alla vulnerabilità è:
CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:H
Il punteggio complessivo è 8.8. Il vettore descrive un attacco eseguibile attraverso la rete, a bassa complessità e senza privilegi o autenticazione preventiva. È però richiesta l’interazione dell’utente, in questo caso l’elaborazione di contenuti web controllati dall’aggressore.
Una pagina malevola potrebbe essere raggiunta direttamente, aperta tramite un collegamento oppure caricata attraverso contenuti forniti da terzi. Non sono tuttavia note le modalità impiegate nelle campagne reali.
Google non ha comunicato gli obiettivi colpiti, la distribuzione geografica, gli eventuali malware installati o le infrastrutture usate dagli aggressori. Non sono disponibili neppure indicatori di compromissione, domini, hash o procedure specifiche di rilevamento.
Il ricercatore Salvatore Gulizia, conosciuto online come Serotav, ha segnalato la falla a Google il 4 agosto 2026. Per la scoperta ha ricevuto una ricompensa di 1.000 dollari.
Nessun workaround: l’aggiornamento è la misura prioritaria
Non sono stati pubblicati workaround, modifiche di configurazione o mitigazioni temporanee specifiche per CVE-2026-85046. L’azione richiesta è quindi aggiornare Chrome alle build corrette attraverso il canale ufficiale.
La priorità dovrebbe essere assegnata ai sistemi che:
- navigano abitualmente su siti esterni o non controllati;
- aprono collegamenti ricevuti via posta elettronica o piattaforme di messaggistica;
- elaborano applicazioni web e contenuti forniti da terze parti;
- accedono tramite browser a dati aziendali, servizi cloud o pannelli amministrativi.
Gli amministratori dovrebbero inoltre cercare dispositivi sui quali gli aggiornamenti automatici risultano disattivati, bloccati da policy o in attesa di completamento. In assenza di indicatori pubblici, il rilevamento di un’eventuale compromissione non può basarsi su firme specifiche per questo exploit.
Al 4 settembre 2026 non è noto se CVE-2026-85046 sia già stata inserita nel catalogo Known Exploited Vulnerabilities (KEV) della CISA. Non sono quindi disponibili una data di inserimento o una scadenza federale di remediation per questa vulnerabilità.
L’assenza di una conferma nel KEV non riduce però il dato operativo centrale: Google è a conoscenza di sfruttamento attivo. Non si tratta soltanto di un exploit dimostrato in laboratorio.
Sei zero-day in otto mesi, tre dei quali in V8
CVE-2026-85046 segue cinque vulnerabilità di Chrome sfruttate attivamente e già inserite nel catalogo CISA KEV:
| Vulnerabilità | Componente e difetto | Inserimento nel KEV | Scadenza CISA |
|---|---|---|---|
| CVE-2026-2441 | Use-after-free in CSS | 17 febbraio 2026 | 10 marzo 2026 |
| CVE-2026-3909 | Scrittura fuori limite in Skia | 13 marzo 2026 | 27 marzo 2026 |
| CVE-2026-3910 | Implementazione impropria in V8 | 13 marzo 2026 | 27 marzo 2026 |
| CVE-2026-5281 | Use-after-free in Dawn/WebGPU | 1 aprile 2026 | 15 aprile 2026 |
| CVE-2026-11645 | Lettura e scrittura fuori limite in V8 | 9 giugno 2026 | 23 giugno 2026 |
Tutte e cinque hanno punteggio CVSS 8.8 e condividono lo stesso vettore di CVE-2026-85046. Per le vulnerabilità nel KEV, CISA richiede di applicare le mitigazioni del produttore, seguire ove applicabile la direttiva BOD 22-01 per i servizi cloud oppure interrompere l’uso del prodotto se non esistono mitigazioni.
Con il nuovo caso, tre dei sei zero-day riguardano direttamente V8: CVE-2026-3910, CVE-2026-11645 e CVE-2026-85046. È un dato rilevante per la gestione del rischio, perché il motore elabora automaticamente codice proveniente dalle pagine visitate e costituisce una superficie d’attacco raggiungibile da remoto.
La risposta immediata resta semplice: verificare la build, forzare l’aggiornamento dove necessario e controllare che la distribuzione sia completata su tutto il parco dispositivi.
Fonti
Questo articolo è una rielaborazione originale basata sulle fonti seguenti.
CVE trattate in questo articolo
- CVE-2026-5281HIGH8.8Use after free in Dawn in Google Chrome prior to 146.0.7680.178 allowed a remote attacker who had compromised the renderer process to execute arbitrary code via a crafted HTML page. (Chromium security severity: High)
- CVE-2026-11645HIGH8.8Out of bounds read and write in V8 in Google Chrome prior to 149.0.7827.103 allowed a remote attacker to execute arbitrary code inside a sandbox via a crafted HTML page. (Chromium security severity: High)
- CVE-2026-3910HIGH8.8Inappropriate implementation in V8 in Google Chrome prior to 146.0.7680.75 allowed a remote attacker to execute arbitrary code inside a sandbox via a crafted HTML page. (Chromium security severity: High)
- CVE-2026-3909HIGH8.8Out of bounds write in Skia in Google Chrome prior to 146.0.7680.75 allowed a remote attacker to perform out of bounds memory access via a crafted HTML page. (Chromium security severity: High)
- CVE-2026-2441HIGH8.8Use after free in CSS in Google Chrome prior to 145.0.7632.75 allowed a remote attacker to execute arbitrary code inside a sandbox via a crafted HTML page. (Chromium security severity: High)
- CVE-2026-85046HIGH8.8Type confusion in V8 in Google Chrome prior to 152.0.7977.82 allowed a remote attacker to execute arbitrary code inside the sandbox via a crafted HTML page. (Chromium security severity: High)
