O Google anunciou em 8 de setembro uma atualização de emergência que corrige a sétima falha no Chrome explorada em ataques reais em 2026. É a segunda em menos de uma semana: a anterior, a CVE-2026-85046, tinha sido tapada em 3 de setembro.
As duas ficam no mesmo lugar, o V8, o motor que roda o código JavaScript de qualquer site que você abre. Nos dois casos, uma página preparada para isso conseguia executar código dentro do computador da vítima só por ser carregada, sem precisar de clique em download nem instalação.
A correção já está saindo para todo mundo de forma automática. O detalhe que costuma passar batido: o Chrome baixa a atualização sozinho, mas ela só entra em vigor depois que você reinicia o navegador. Quem deixa o Chrome aberto por dias segue rodando a versão vulnerável.
O que fazer agora
A providência leva menos de um minuto no computador:
- Abra o menu de três pontos no canto superior direito e vá em Ajuda e depois Sobre o Google Chrome (ou digite chrome://settings/help na barra de endereço).
- O Chrome verifica e baixa a atualização na hora, se ainda não tiver baixado.
- Clique em Relançar. O navegador fecha e reabre com as abas de volta, e só aí a correção passa a valer.
- Confira o número da versão na mesma tela: precisa ser 153.0.8010.36 ou maior no Windows e no Linux, e 153.0.8010.36 ou .37 no Mac.
No celular, a atualização vem pela Play Store (Android) ou pela App Store (iPhone). Vale abrir a loja e conferir se o Chrome está na lista de apps com atualização pendente.
Instalar não é o mesmo que concluir. O Chrome troca o próprio código só no reinício, então uma sessão que fica aberta a semana toda continua exposta mesmo com a atualização já baixada. O navegador dá uma pista disso: quando há atualização pendente, o menu de três pontos ganha uma cor, que vai de verde (poucos dias) a laranja e vermelho (uma semana ou mais sem reiniciar).

Baixar a correção
não é o mesmo que aplicar.
O Chrome só troca o próprio código no reinício. Até lá, a versão vulnerável continua sendo a que roda.
Atualização baixada
O navegador busca e guarda a versão nova em segundo plano, sem nada aparecer na tela.
A falha continua aberta neste computador.
Navegador reiniciado
As abas voltam e o código novo entra em vigor.
Só a partir daqui a correção vale de fato.
O próprio menu de três pontos mostra há quanto tempo a atualização espera pelo reinício:
- VerdeAtualização recente, poucos dias de espera.
- LaranjaA espera já passou de alguns dias.
- VermelhoUma semana ou mais sem reiniciar.
As duas falhas no Chrome
As duas são o que o setor chama de zero-day: falhas que já estavam sendo usadas em ataques quando viraram públicas, antes de existir correção. O Google confirmou a exploração nos dois casos e segurou os detalhes técnicos para dar tempo de as pessoas atualizarem.
A CVE-2026-87491, corrigida agora no Chrome 153, é uma escrita fora dos limites de memória no V8, classificada como de gravidade média. Foi encontrada por Jihyeon Jeong, do laboratório Compsec da Universidade Nacional de Seul, que recebeu uma recompensa de 2.500 dólares. Ela veio num pacote com 230 correções de segurança no total, sendo 5 consideradas críticas e 41 de alto risco.
A CVE-2026-85046, de 3 de setembro, é mais séria: gravidade alta, nota 8,8 de 10 na escala CVSS. É uma confusão de tipos nos compiladores do V8, um erro em que o motor trata um trecho de dados como se fosse outra coisa e acaba permitindo ler e escrever em posições arbitrárias da memória. O resultado prático é o mesmo, código rodando dentro do navegador a partir de uma página comum. A correção saiu no Chrome 152.0.7977.82, e a agência de cibersegurança dos Estados Unidos, a CISA, deu aos órgãos federais até 18 de setembro para aplicá-la.

Duas falhas no V8
em menos de uma semana.
O que separa a correção de 8 de setembro da anterior, de 3 de setembro.
| O que comparar | Corrigida em 8 de setembroCVE-2026-87491 | Corrigida em 3 de setembroCVE-2026-85046 |
|---|---|---|
| Versão corrigida | Chrome 153.0.8010.36No Mac, .36 ou .37 | Chrome 152.0.7977.82 |
| Gravidade atribuída | Média | AltaNota 8,8 de 10 na escala CVSS |
| Erro dentro do V8 | Escrita fora dos limites de memória | Confusão de tipos nos compiladores |
| Já explorada em ataques | SimConfirmada pelo Google | SimConfirmada pelo Google |
| Prazo da CISA para órgãos federais dos Estados Unidos | 23 de setembro de 2026 | 18 de setembro de 2026 |
| Correções de segurança no mesmo pacote | 230 no total5 críticas e 41 de alto risco | Não divulgado |
| Crédito da descoberta | Jihyeon JeongLaboratório Compsec, Universidade Nacional de Seul. Recompensa de 2.500 dólares | Não divulgado |
O que muda na prática: a gravidade diferente não muda a providência. As duas rodam código a partir de uma página comum e as duas já estavam em uso quando viraram públicas, então as duas pedem o mesmo reinício do navegador.
Por que o V8 vira alvo tantas vezes
O V8 é a parte do Chrome que interpreta e executa JavaScript e WebAssembly, as linguagens que fazem as páginas funcionarem. Todo site que você abre entrega código para o V8 rodar, então uma falha no Chrome nessa área é explorável apenas com o carregamento da página, sem engano nenhum por cima.
Esse é o motivo de o V8 concentrar boa parte dos zero-days do Chrome, incluindo os dois deste começo de setembro. Também é o motivo de não haver muito o que o usuário faça além de atualizar: cuidado com links e com sites estranhos ajuda, mas não fecha a porta de uma falha que dispara no simples ato de abrir uma aba.
Manter os programas na última versão é uma das defesas básicas de qualquer rotina de segurança, ao lado de senha forte e verificação em duas etapas, como resume o guia de cybersegurança do Tecnopedia.
Quem usa Edge, Brave ou Opera também precisa atualizar
Microsoft Edge, Brave, Opera e Vivaldi são construídos sobre o mesmo Chromium e o mesmo V8, então herdam as duas falhas e recebem a mesma correção quando cada fabricante publica sua atualização, o que costuma acontecer alguns dias depois do Google. Vale abrir o menu de atualização desses navegadores também.
Firefox e Safari usam motores próprios (Gecko e WebKit) e não são atingidos por essas duas falhas específicas do V8. Isso não os torna imunes a zero-days em geral, só significa que estas duas correções não se aplicam a eles.

O motor decide
quem herda a falha.
As duas brechas estão no V8. Todo navegador construído sobre ele recebe o problema e recebe a correção.
Navegadores com o motor V8, a base do Chromium
- Google ChromeCorreção já publicada
- Microsoft EdgeSegue o Chromium
- BraveSegue o Chromium
- OperaSegue o Chromium
- VivaldiSegue o Chromium
Cada fabricante publica a própria atualização, o que costuma acontecer alguns dias depois do Google. Vale abrir o menu de atualização desses navegadores também.
Navegadores com motor próprio
- Mozilla FirefoxMotor Gecko
- SafariMotor WebKit
Motor próprio não significa imunidade a zero-day em geral. Significa apenas que estas duas correções específicas do V8 não se aplicam a eles.
O que vem a seguir
O Google costuma liberar a descrição técnica completa das falhas semanas depois, quando avalia que a maioria dos usuários já atualizou. Até lá, não há detalhe público sobre quem estava explorando as duas brechas nem contra quem.
Sete zero-days em oito meses, com dois na mesma semana, indicam que novas correções de emergência do Chrome devem continuar aparecendo no mesmo ritmo. Deixar a atualização automática ligada e reiniciar o navegador quando ele pedir resolve a maior parte do risco sem exigir atenção constante.
Fontes e referências
Help Net Security: Google fixes yet another actively exploited Chrome zero-day (CVE-2026-87491)
SecurityWeek: Chrome 153 Patches Seventh Zero-Day of 2026
The Hacker News: Google Releases Chrome Update to Patch Actively Exploited V8 Zero-Day
Help Net Security: Google patches actively exploited Chrome zero-day (CVE-2026-85046)
Google Chrome Releases: Stable Channel Update for Desktop
CISA: Known Exploited Vulnerabilities Catalog — CVE-2026-87491




