Aktualizované: CISA zaradila CVE-2026-87491 vo V8 do katalógu KEV

CISA zaradila aktívne zneužívanú zraniteľnosť CVE-2026-87491 vo V8 do katalógu KEV. Opravu prináša Chrome 153.

Aktualizované: CISA 9. septembra 2026 zaradila aktívne zneužívanú chybu CVE-2026-87491 vo V8 do katalógu KEV, čím sa zvyšuje priorita nasadenia opravy Chrome 153.

CVE-2026-87491 V8 od 9. septembra 2026 patrí podľa katalógu CISA KEV medzi aktívne zneužívané zraniteľnosti. Chyba typu out-of-bounds write sa nachádza vo V8 pre Chromium a Google ju opravil v desktopovom Chrome 153.

Zaradenie do katalógu Known Exploited Vulnerabilities (KEV) zvyšuje naliehavosť aktualizácie. Google uviedol, že vie o existencii exploitu vo voľnej prírode. CISA zároveň odporúča postupovať podľa pokynov dodávateľa a príslušných požiadaviek BOD 26-04.

CVE-2026-87491 V8 je aktívne zneužívaná

CVE-2026-87491 je chyba zápisu mimo vyhradeného rozsahu pamäte vo V8. CISA ju vo svojom katalógu eviduje ako aktívne zneužívanú.

KEV je katalóg americkej agentúry CISA, ktorý upozorňuje najmä správcov IT a federálne agentúry USA na zraniteľnosti s potvrdeným zneužívaním.

Oprava je v Chrome 153

Google opravil zraniteľnosť v stabilnej desktopovej verzii Chrome 153. Opravené vydania sú:

  • Linux: 153.0.8010.36,
  • Windows: 153.0.8010.36 alebo 153.0.8010.37,
  • macOS: 153.0.8010.36 alebo 153.0.8010.37.

Organizácie a používatelia by mali overiť, či majú nasadenú opravenú verziu Chrome, a po aktualizácii prehliadač reštartovať. Stav opravy v konkrétnych vydaniach ďalších prehliadačov založených na Chromiu tento záznam nepotvrdzuje.

Verejné detaily o útokoch chýbajú

CISA ani Google verejne nezverejnili technické podrobnosti exploitu, informácie o útočníkoch, rozsahu kampane ani počte zasiahnutých používateľov. Nie je tiež potvrdené, že by samotná CVE-2026-87491 umožňovala únik zo sandboxu prehliadača alebo kompromitáciu operačného systému.

Ďalšie informácie môžu priniesť prípadné doplnenia záznamu CISA vrátane termínu nápravy alebo indikátorov kompromitácie. Sledovať treba aj to, či Google po rozšírení opravy zverejní technické detaily, atribúciu alebo rozsah zneužívania, a bezpečnostné advisories ďalších dodávateľov Chromium prehliadačov.

Zdroje

  • CISA Known Exploited Vulnerabilities Catalog – Potvrdzuje zaradenie CVE-2026-87491 do KEV, aktívne zneužívanie a odporúčanie riadiť sa pokynmi dodávateľa a BOD 26-04.
  • Chrome Releases – Potvrdzuje vydanie Chrome 153, opravené verzie, 230 bezpečnostných opráv a chybu out-of-bounds write vo V8.
  • BleepingComputer – Nezávisle koroboruje, že Google uviedol existenciu exploitu vo voľnej prírode, a že podrobnosti útokov nezverejnil.

Overené a aktualizované: 10. 09. 2026 06:28

Zdieľanie