Google, 2026'nın Altıncı Chrome Zero-Day Güvenlik Açığını Yamaladı, Ethereum (ETH) Cüzdan Kullanıcıları İçin Risk Olarak İşaretlendi

Google, aktif istismar edilen Chrome zero-day CVE-2026-85046'yu V8'de yamadı; CISA 18 Eylül son tarihini koydu, ETH cüzdan kullanıcıları tarayıcı riskiyle…

(21:06 UTC)
4 dakika okuma süresi
AI ÖzetiAI
  • Google, V8'deki CVE-2026-85046 açığını Chrome 152.0.7977.82 sürümüyle yamadı.
  • CISA, açığı 4 Eylül'de kataloğuna ekledi, federal ajanslara 18 Eylül son tarihi verdi.
  • Araştırmacı Salvatore Gulizia'ya açığın bildirimi için 1.000 dolar ödül ödendi.
  • 2025 Kasım'da kötü amaçlı bir Chrome eklentisi gizli SOL transferleri enjekte etti.
v3xn8bwc

Chrome 152.0.7977.82, V8 Açığını Kapatıyor

Google, yamadan önce bile saldırganlar tarafından aktif olarak istismar edilen, yüksek şiddetli bir güvenlik açığı için Chrome'a acil bir güncelleme gönderdi. CVE-2026-85046 olarak takip edilen açık, Chrome'un içinde JavaScript ve WebAssembly kodunu çalıştıran motor olan V8'de bulunuyor ve tip karışıklığı (type-confusion) sınıfı bir kusur olarak sınıflandırıldı. Bu tür hatalar, yazılımın veriyi yanlış türde işlemesi ve belleği bozması sonucu ortaya çıkar; saldırganlar bu bozulmayı zincirleyerek tarayıcı sandbox'ı içinde keyfi davranış elde edebilir. Perşembe günü yayımlanan resmi Chrome Releases duyurusunda şirket, istismarın “vahşi doğada” var olduğunu doğruladı; ancak çoğu kullanıcı — ve etkilenen üçüncü taraf projeler — yamayı yükleyene kadar açığın neler yapabildiğine dair ayrıntıları paylaşıyor değil. Yama, Windows ve Mac için Chrome 152.0.7977.82 ve 152.0.7977.83, Linux için 152.0.7977.82 sürümleriyle geliyor ve önümüzdeki günler ile haftalar içinde tüm kullanıcılara yayılacak. Stabil kanala gönderilen güncelleme toplamda 12 güvenlik düzeltmesi taşıyor; bunların dokuzu yüksek, ikisi orta şiddette sınıflandırılmış durumda. Google'ın ödül programı, güvenlik araştırmacısı Salvatore Gulizia'ya — saha altında Serotav adını kullanıyor — V8 açığını 4 Ağustos'ta bildirdiği için 1.000 dolar ödedi. Şirket, saldırganların kimliğini, mağdurları veya açığı hangi kampanyaların kullandığını açıklamadı; daha kapsamlı teknik detayın ne zaman yayımlanacağı da belli değil. V8'deki tip karışıklığı hataları, motorun kullanıcının yüklediği her sayfaya dokunması nedeniyle tarihsel olarak en kritik Chromium açıkları arasında yer aldı. Bu kez tepki Google'ın kendi kanalını da aştı: ABD siber güvenlik kurumu CISA, CVE-2026-85046'yu 4 Eylül'de bilinen İstismar Edilen Güvenlik Açıkları kataloğuna ekledi ve federal sivil ajanslara yamayı 18 Eylül'e kadar tamamlama süresi tanıdı. Chrome için bu, 2026 içinde kapatılan altıncı zero-day — masaüstü cüzdanından işlem imzalayan herkes için tarayıcı hijyenini operasyonel risk listesinin en üstüne yerleştiren bir tempo.

Tarayıcı Cüzdanları Bir Numaralı Hedef Olmaya Devam Ediyor

Google, CVE-2026-85046'yu şimdilik kripto para hırsızlığıyla ilişkilendirmedi. Ancak sorun şu ki kendi varlıklarını (self-custody) yönetenlerin çoğu fiilen tarayıcıda yaşıyor: Ethereum (ETH) cüzdan eklentileri, borsa oturumları ve portföy panolarının tamamı, bu açığın yattığı aynı V8 sandbox'ının içinde çalışıyor. Son dönem kayıtları, saldırganların bu saldırı yüzeyini başka kapılardan nasıl kullandığını gösteriyor. Kasım 2025'te araştırmacılar, kullanıcıların takas (swap) akışlarına gizli SOL transferleri enjekte eden ve işlem normal görünürken fonları sıyırıp alan kötü amaçlı bir Chrome eklentisi tespit etti. Bir ay sonra Singapurlu bir girişimci, bir oyun kılığına girmiş kötü amaçlı yazılımın tarayıcıya bağlı cüzdanlarından 14.000 dolardan fazla fon boşalttığını bildirdi; saldırıyı çalınmış kimlik doğrulama tokenlarına ve daha eski bir Chrome zero-day'ine bağladı — ancak mevcut CVE ile bir bağlantı bildirilmedi. Geçen ay araştırmacılar, yalnızca kimlik bilgisi toplaymak için üretilmiş düzinelerce sahte Firefox cüzdan eklentisi ortaya çıkardı. Bu olayların hiçbiri doğrudan CVE-2026-85046'yu içermedi; ama birlikte, tarayıcı seviyesinde bir bellek açığının kusursuz biçimde oturacağı saldırı zincirini haritalıyor: sekmeyi ele geçir, oturumu devral, kurban adına imzala. Ortak payda, tarayıcı sekmesine duyulan yanlış yerleştirilmiş güven; burada yemler, sahte airdrop vaatlerinden layer-2 rollup'lara ve layer-3 ekosistemlerine yönelik araçlar gibi görünen eklentilere, hatta piyasa yapıcıların kullandığı panolara kadar uzanıyor. Circle tarafından ihraç edilen USDC gibi stablecoin'ler dahil, tarayıcı cüzdanlarında bekleyen sermaye, tek bir kötü amaçlı eklentiyle maruziyet riskine bir adım uzaklıkta duruyor. Özellikle Ethereum (ETH) tarayıcı cüzdanı kullanıcıları için bu güncellemeyi yüklemek isteğe bağlı bir hijyen değil, herhangi bir işlemi imzalamadan önceki ön koşul. Piyasayı anlık izlemek isteyen okurlar, spot ve vadeli fiyatları Binance üzerinden canlı takip edebilir.

Sonraki Oturumdan Önce Güncelleyin

Birincil kayıtları incelediğimizde tablo net: Google'ın kendi Chrome Releases duyurusu ile CISA'nın İstismar Edilen Güvenlik Açıkları kataloğu — bu vakadaki iki yetkili belge — her ikisi de, yama gönderilmeden önce istismarın halihazırda sürüyor olduğunu doğruluyor. Uygulanacak adım basit: “Yardım → Google Chrome Hakkında” yolunu izleyin, sürümün 152.0.7977.82 veya üzeri olduğunu teyit edin ve bunu cüzdan ya da borsaya dokunan bir sonraki oturumdan önce yapın. Daha derindeki eğilim — yalnızca 2026'da yamalanan altı Chrome zero-day — tarayıcı seviyesinde ele geçirmenin self-custody anahtarlarına giden en ucuz yol olmaya devam edeceğini gösteriyor; özel anahtarların tarayıcıya hiç temas etmediği donanım cüzdanları ise anlamlı bakiyeler için hâlâ en güçlü sınırı oluşturuyor.

COINOTAG News Desk
COINOTAG News Desk

COINOTAG'in editöryal ve araştırma ekibi.

AI Destekli

Yapay zekâ destekli üretildi, AI ile incelendi ve COINOTAG editöryal gözetiminde yayımlandı.