
CVE-2026-87491: zero-day do Chrome exige atualização
O CVE-2026-87491 é uma vulnerabilidade zero-day no motor V8 do Google Chrome que, segundo a reportagem e os comunicados oficiais citados, já possui exploração ativa. A falha pode permitir execução arbitrária de código dentro do sandbox ao abrir uma página HTML manipulada.
A orientação para usuários e equipes de TI é instalar imediatamente a atualização de segurança e reiniciar o navegador. Esta cobertura se baseia em material datado de 9 de setembro de 2026; confirme a versão e os boletins oficiais antes de tomar decisões operacionais.
Tabela de conteúdos
O que se sabe sobre a falha no V8
O CVE-2026-87491 foi descrito como um out-of-bounds write uma gravação fora dos limites previstos de memória no V8, motor que processa JavaScript e WebAssembly no Chrome. De acordo com a descrição atribuída à National Vulnerability Database (NVD), um invasor remoto poderia usar uma página HTML especialmente criada para executar código dentro do sandbox do navegador em versões anteriores à 153.0.8010.36.
Execução dentro do sandbox não equivale a escape
O relato fala em execução de código dentro do sandbox. Isso é grave, mas não confirma, por si só, um escape para o sistema operacional. Campanhas sofisticadas podem combinar vulnerabilidades, razão pela qual o patch continua sendo prioritário.
Vulnerabilidade V8 do Chrome: Por que a exploração ativa eleva o risco
Uma zero-day é uma falha para a qual atacantes podem já ter desenvolvido ou empregado um método de ataque antes de a correção alcançar a maior parte dos usuários. A Google afirmou estar ciente de um exploit em circulação para o CVE-2026-87491, sem divulgar detalhes técnicos, alvos ou responsáveis. A limitação de informações é uma prática comum: detalhes públicos prematuros podem facilitar novos abusos enquanto a base instalada ainda está vulnerável.
“O acesso aos detalhes do bug e aos links pode permanecer restrito até que a maioria dos usuários esteja atualizada com uma correção.”
Google, comunicado de atualização do canal Stable citado na reportagem
A descoberta foi creditada a Jihyeon Jeong, do Compsec Lab da Seoul National University, após relato em 6 de agosto de 2026. A reportagem informa uma recompensa de US$ 2.500 pelo programa de bug bounty. A atribuição reforça a importância da divulgação responsável, mas não substitui a validação técnica pelos canais da Google e da NVD.
Versões corrigidas e como atualizar o Chrome
Conforme os dados fornecidos, a atualização Chrome 153.0.8010.36/.37 corrige o problema no Windows e no macOS; no Linux, a versão indicada é a 153.0.8010.36. A numeração pode variar conforme a distribuição do pacote, portanto a verificação no próprio navegador é indispensável.
- Abra o Chrome e selecione o menu de três pontos.
- Acesse Ajuda > Sobre o Google Chrome.
- Aguarde a busca e o download da atualização de segurança.
- Confira a versão instalada e escolha Reiniciar.
- Em empresas, valide a aplicação do patch no inventário de endpoints.
Fechar e reabrir o navegador é necessário para concluir a atualização e ativar a correção do CVE-2026-87491.
Outras correções e impacto para empresas
O pacote citado corrige 230 vulnerabilidades. Entre elas estão cinco falhas críticas nos componentes WebGL e Cast, incluindo casos de use-after-free, estouro de buffer e nova gravação fora dos limites. A Google informou ter reportado 195 dos problemas e creditou uma falha de alta gravidade em WebPackaging, CVE-2026-87639, à OpenAI Codex Security.
| Ambiente | Versão indicada | Ação prioritária |
|---|---|---|
| Windows | 153.0.8010.36/.37 | Atualizar e reiniciar |
| macOS | 153.0.8010.36/.37 | Confirmar gestão de patches |
| Linux | 153.0.8010.36 | Validar pacote da distribuição |
| Chromium | Conforme fornecedor | Monitorar Edge, Brave, Opera e Vivaldi |
Navegadores baseados em Chromium tendem a incorporar correções do projeto, mas cada fornecedor define seu cronograma. Administradores devem acompanhar os boletins de Microsoft Edge, Brave, Opera e Vivaldi, em vez de presumir que o patch do Chrome já foi distribuído em todos os produtos.
CISA inclui o CVE-2026-87491 no catálogo KEV
A atualização da matéria afirma que a CISA adicionou o CVE-2026-87491 ao catálogo Known Exploited Vulnerabilities (KEV) em 9 de setembro de 2026. Para agências civis federais dos Estados Unidos, o prazo citado para aplicação dos patches é 23 de setembro. Mesmo organizações fora desse escopo podem usar o KEV como sinal de priorização: exploração ativa, exposição ampla e browser em uso diário formam uma combinação de alto risco.
Não foram identificados vídeos incorporáveis nem publicações específicas de YouTube, X/Twitter ou Instagram relacionadas a esta ocorrência no material enviado. Por isso, o artigo usa apenas a imagem editorial diretamente ligada à notícia e não insere embeds sociais genéricos ou anúncios de terceiros.
O que é o CVE-2026-87491?
É uma falha zero-day no V8 do Chrome. Segundo a descrição citada, uma página HTML manipulada pode provocar execução de código dentro do sandbox. Atualize o navegador e reinicie-o.
Quais versões corrigem a falha V8 do Chrome?
O material aponta 153.0.8010.36/.37 para Windows e macOS e 153.0.8010.36 para Linux. Confirme a versão em Ajuda > Sobre o Google Chrome antes de encerrar a ação.
A falha permite escapar do sandbox do Chrome?
A informação disponível descreve execução dentro do sandbox, não um escape confirmado. Ainda assim, cadeias de ataque podem combinar bugs; aplicar o patch é a medida recomendada.
Edge, Brave, Opera e Vivaldi também precisam atualizar?
Sim. Esses navegadores são baseados em Chromium e devem receber correções dos respectivos fornecedores. Monitore os avisos oficiais e mantenha a gestão de patches ativa.
Considerações finais
O CVE-2026-87491 reforça que atualização de navegador é um controle básico e urgente, especialmente quando há indicação de exploração ativa. Usuários devem atualizar o Chrome, enquanto equipes de segurança precisam medir a cobertura dos endpoints, acompanhar os navegadores Chromium alternativos e consultar os avisos da Google, NVD e CISA para confirmação e novos desdobramentos.
