Vol. 2 (abr. 2026) | Pp. 321–322 | ISSN 3086-6103
Chrome V8 Zero-Day (CVE-2026-87491) é explorado ativamente para executar código arbitrário no navegador
Uma vulnerabilidade ativa está atingindo usuários do Google Chrome em desktop. Batizada de CVE-2026-87491 [1], a falha permite que um atacante remoto execute código arbitrário dentro do sandbox do navegador por meio de uma página HTML.
O problema é especialmente relevante porque a exploração foi confirmada como ocorrendo “in the wild” [2] antes da disponibilização do patch. Segundo o anúncio oficial do Chrome, a correção foi incluída na versão 153.0.8010.36 (Linux) e 153.0.8010.36/.37 (Windows/Mac), com rollout iniciado em 8 de setembro de 2026. A falha foi reportada em 6 de agosto de 2026 por Jihyeon Jeong, do Compsec Lab da Seoul National University, que recebeu uma recompensa de US$ 2.500.
Como funciona a vulnerabilidade?
Até o momento da publicação deste artigo, a Google não havia divulgado detalhes técnicos específicos sobre a cadeia de exploração observada em ataques reais, nem atribuído a campanha a grupos específicos. A empresa confirmou apenas que estava ciente de que um exploit para CVE-2026-87491 existe em uso ativo.
O CVE-2026-87491 é classificado oficialmente como uma vulnerabilidade de “out of bounds write” no V8, o motor de JavaScript e WebAssembly do Chrome. Segundo o CWE-787 (Out-of-bounds Write) [3], esse tipo de falha ocorre quando “o produto escreve dados após o fim, ou antes do início, do buffer pretendido”.
De forma geral, isso significa que:
- O software tenta gravar dados em uma região de memória que fica fora dos limites alocados para um buffer.
- Essa escrita fora dos limites corrompe memória adjacente, podendo alterar dados, ponteiros ou metadados internos do processo.
- Como consequência, um atacante pode conseguir modificar memória de forma não autorizada e, em alguns casos, executar código arbitrário; em outros, apenas provocar travamentos ou deixar o programa em estado inconsistente.
No contexto do Chrome/V8, a descrição oficial resume o impacto como “execução de código arbitrário dentro do sandbox via uma página HTML”, sem detalhar o mecanismo interno específico do CVE-2026-87491.
Conclusão
O CVE-2026-87491 representa um cenário de risco HIGH com um base score de 8.8 [1]. Isso ocorre porque se trata de uma vulnerabilidade explorada ativamente, capaz de transformar uma falha aparentemente restrita ao motor JavaScript em execução de código arbitrário dentro do navegador.
Para equipes de segurança, o ponto crítico é que a campanha não depende de falhas óbvias de configuração ou de credenciais comprometidas: basta que o usuário visite uma página web maliciosa ou comprometida. A mitigação imediata consiste em atualizar o Chrome para a versão 153.0.8010.36 ou superior (Windows/Mac/Linux) e reiniciar o navegador.
Referências
Tags: Chrome, Chromium, CVE, Vulnerabilidades.
Categorias: Chrome, Chromium, CVE, Vulnerabilidade.