Chrome corrige a sétima falha grave explorada em ataques em 2026

O Google anunciou em 8 de setembro uma atualização de emergência que corrige a sétima falha no Chrome explorada em ataques reais em 2026. É a segunda em menos de uma semana: a anterior, a CVE-2026-85046, tinha sido tapada em 3 de setembro.

As duas ficam no mesmo lugar, o V8, o motor que roda o código JavaScript de qualquer site que você abre. Nos dois casos, uma página preparada para isso conseguia executar código dentro do computador da vítima só por ser carregada, sem precisar de clique em download nem instalação.

A correção já está saindo para todo mundo de forma automática. O detalhe que costuma passar batido: o Chrome baixa a atualização sozinho, mas ela só entra em vigor depois que você reinicia o navegador. Quem deixa o Chrome aberto por dias segue rodando a versão vulnerável.

O que fazer agora

A providência leva menos de um minuto no computador:

  1. Abra o menu de três pontos no canto superior direito e vá em Ajuda e depois Sobre o Google Chrome (ou digite chrome://settings/help na barra de endereço).
  2. O Chrome verifica e baixa a atualização na hora, se ainda não tiver baixado.
  3. Clique em Relançar. O navegador fecha e reabre com as abas de volta, e só aí a correção passa a valer.
  4. Confira o número da versão na mesma tela: precisa ser 153.0.8010.36 ou maior no Windows e no Linux, e 153.0.8010.36 ou .37 no Mac.

No celular, a atualização vem pela Play Store (Android) ou pela App Store (iPhone). Vale abrir a loja e conferir se o Chrome está na lista de apps com atualização pendente.

Instalar não é o mesmo que concluir. O Chrome troca o próprio código só no reinício, então uma sessão que fica aberta a semana toda continua exposta mesmo com a atualização já baixada. O navegador dá uma pista disso: quando há atualização pendente, o menu de três pontos ganha uma cor, que vai de verde (poucos dias) a laranja e vermelho (uma semana ou mais sem reiniciar).

Mecânica da atualizaçãoTecnopedia

Baixar a correção
não é o mesmo que aplicar.

O Chrome só troca o próprio código no reinício. Até lá, a versão vulnerável continua sendo a que roda.

Estado 1

Atualização baixada

O navegador busca e guarda a versão nova em segundo plano, sem nada aparecer na tela.

A falha continua aberta neste computador.

Estado 2

Navegador reiniciado

As abas voltam e o código novo entra em vigor.

Só a partir daqui a correção vale de fato.

O próprio menu de três pontos mostra há quanto tempo a atualização espera pelo reinício:

  • VerdeAtualização recente, poucos dias de espera.
  • LaranjaA espera já passou de alguns dias.
  • VermelhoUma semana ou mais sem reiniciar.
Como ler: a cor no menu indica tempo de espera, não gravidade da falha. Qualquer uma das três significa que existe correção baixada e ainda não aplicada. Fonte: comportamento de atualização descrito nos avisos do Google Chrome Releases, setembro de 2026.

As duas falhas no Chrome

As duas são o que o setor chama de zero-day: falhas que já estavam sendo usadas em ataques quando viraram públicas, antes de existir correção. O Google confirmou a exploração nos dois casos e segurou os detalhes técnicos para dar tempo de as pessoas atualizarem.

A CVE-2026-87491, corrigida agora no Chrome 153, é uma escrita fora dos limites de memória no V8, classificada como de gravidade média. Foi encontrada por Jihyeon Jeong, do laboratório Compsec da Universidade Nacional de Seul, que recebeu uma recompensa de 2.500 dólares. Ela veio num pacote com 230 correções de segurança no total, sendo 5 consideradas críticas e 41 de alto risco.

A CVE-2026-85046, de 3 de setembro, é mais séria: gravidade alta, nota 8,8 de 10 na escala CVSS. É uma confusão de tipos nos compiladores do V8, um erro em que o motor trata um trecho de dados como se fosse outra coisa e acaba permitindo ler e escrever em posições arbitrárias da memória. O resultado prático é o mesmo, código rodando dentro do navegador a partir de uma página comum. A correção saiu no Chrome 152.0.7977.82, e a agência de cibersegurança dos Estados Unidos, a CISA, deu aos órgãos federais até 18 de setembro para aplicá-la.

Comparação das duas CVEsTecnopedia

Duas falhas no V8
em menos de uma semana.

O que separa a correção de 8 de setembro da anterior, de 3 de setembro.

As duas correções de emergência do Chrome em setembro de 2026
O que compararCorrigida em 8 de setembroCVE-2026-87491Corrigida em 3 de setembroCVE-2026-85046
Versão corrigidaChrome 153.0.8010.36No Mac, .36 ou .37Chrome 152.0.7977.82
Gravidade atribuídaMédiaAltaNota 8,8 de 10 na escala CVSS
Erro dentro do V8Escrita fora dos limites de memóriaConfusão de tipos nos compiladores
Já explorada em ataquesSimConfirmada pelo GoogleSimConfirmada pelo Google
Prazo da CISA para órgãos federais dos Estados Unidos23 de setembro de 202618 de setembro de 2026
Correções de segurança no mesmo pacote230 no total5 críticas e 41 de alto riscoNão divulgado
Crédito da descobertaJihyeon JeongLaboratório Compsec, Universidade Nacional de Seul. Recompensa de 2.500 dólaresNão divulgado

O que muda na prática: a gravidade diferente não muda a providência. As duas rodam código a partir de uma página comum e as duas já estavam em uso quando viraram públicas, então as duas pedem o mesmo reinício do navegador.

Não divulgado indica informação que não aparece nos avisos do Google nem nas reportagens usadas como fonte, e não ausência do dado em si. Fontes: Google Chrome Releases, Help Net Security e SecurityWeek, 3 e 9 de setembro de 2026.

Por que o V8 vira alvo tantas vezes

O V8 é a parte do Chrome que interpreta e executa JavaScript e WebAssembly, as linguagens que fazem as páginas funcionarem. Todo site que você abre entrega código para o V8 rodar, então uma falha no Chrome nessa área é explorável apenas com o carregamento da página, sem engano nenhum por cima.

Esse é o motivo de o V8 concentrar boa parte dos zero-days do Chrome, incluindo os dois deste começo de setembro. Também é o motivo de não haver muito o que o usuário faça além de atualizar: cuidado com links e com sites estranhos ajuda, mas não fecha a porta de uma falha que dispara no simples ato de abrir uma aba.

Manter os programas na última versão é uma das defesas básicas de qualquer rotina de segurança, ao lado de senha forte e verificação em duas etapas, como resume o guia de cybersegurança do Tecnopedia.

Quem usa Edge, Brave ou Opera também precisa atualizar

Microsoft Edge, Brave, Opera e Vivaldi são construídos sobre o mesmo Chromium e o mesmo V8, então herdam as duas falhas e recebem a mesma correção quando cada fabricante publica sua atualização, o que costuma acontecer alguns dias depois do Google. Vale abrir o menu de atualização desses navegadores também.

Firefox e Safari usam motores próprios (Gecko e WebKit) e não são atingidos por essas duas falhas específicas do V8. Isso não os torna imunes a zero-days em geral, só significa que estas duas correções não se aplicam a eles.

Quem é atingidoTecnopedia

O motor decide
quem herda a falha.

As duas brechas estão no V8. Todo navegador construído sobre ele recebe o problema e recebe a correção.

Precisam atualizar

Navegadores com o motor V8, a base do Chromium

  • Google ChromeCorreção já publicada
  • Microsoft EdgeSegue o Chromium
  • BraveSegue o Chromium
  • OperaSegue o Chromium
  • VivaldiSegue o Chromium

Cada fabricante publica a própria atualização, o que costuma acontecer alguns dias depois do Google. Vale abrir o menu de atualização desses navegadores também.

Fora destas duas falhas

Navegadores com motor próprio

  • Mozilla FirefoxMotor Gecko
  • SafariMotor WebKit

Motor próprio não significa imunidade a zero-day em geral. Significa apenas que estas duas correções específicas do V8 não se aplicam a eles.

Fonte: avisos do Google Chrome Releases e documentação dos projetos Chromium, Gecko e WebKit. No iPhone e no iPad, todos os navegadores usam o WebKit do sistema, inclusive o Chrome.

O que vem a seguir

O Google costuma liberar a descrição técnica completa das falhas semanas depois, quando avalia que a maioria dos usuários já atualizou. Até lá, não há detalhe público sobre quem estava explorando as duas brechas nem contra quem.

Sete zero-days em oito meses, com dois na mesma semana, indicam que novas correções de emergência do Chrome devem continuar aparecendo no mesmo ritmo. Deixar a atualização automática ligada e reiniciar o navegador quando ele pedir resolve a maior parte do risco sem exigir atenção constante.

Fontes e referências

Help Net Security: Google fixes yet another actively exploited Chrome zero-day (CVE-2026-87491)

SecurityWeek: Chrome 153 Patches Seventh Zero-Day of 2026

The Hacker News: Google Releases Chrome Update to Patch Actively Exploited V8 Zero-Day

Help Net Security: Google patches actively exploited Chrome zero-day (CVE-2026-85046)

Google Chrome Releases: Stable Channel Update for Desktop

CISA: Known Exploited Vulnerabilities Catalog — CVE-2026-87491

Deixe o seu Comentário

O seu endereço de e-mail não será publicado. Campos obrigatórios são marcados com *

Receba o melhor do mundo tech!

Assine nossas newsletter e receba os melhores conteúdos sobre tecnologia toda semana.

Você foi inscrito com sucesso! Ops! Algo deu errado. Por favor, tente novamente.
plugins premium WordPress