NoticiasTecnologia

CVE-2026-87491: zero-day do Chrome exige atualização

O CVE-2026-87491 é uma vulnerabilidade zero-day no motor V8 do Google Chrome que, segundo a reportagem e os comunicados oficiais citados, já possui exploração ativa. A falha pode permitir execução arbitrária de código dentro do sandbox ao abrir uma página HTML manipulada.

A orientação para usuários e equipes de TI é instalar imediatamente a atualização de segurança e reiniciar o navegador. Esta cobertura se baseia em material datado de 9 de setembro de 2026; confirme a versão e os boletins oficiais antes de tomar decisões operacionais.

O que se sabe sobre a falha no V8

O CVE-2026-87491 foi descrito como um out-of-bounds write uma gravação fora dos limites previstos de memória no V8, motor que processa JavaScript e WebAssembly no Chrome. De acordo com a descrição atribuída à National Vulnerability Database (NVD), um invasor remoto poderia usar uma página HTML especialmente criada para executar código dentro do sandbox do navegador em versões anteriores à 153.0.8010.36.

PUBLICIDADE

Execução dentro do sandbox não equivale a escape

O relato fala em execução de código dentro do sandbox. Isso é grave, mas não confirma, por si só, um escape para o sistema operacional. Campanhas sofisticadas podem combinar vulnerabilidades, razão pela qual o patch continua sendo prioritário.

Vulnerabilidade V8 do Chrome: Por que a exploração ativa eleva o risco

Uma zero-day é uma falha para a qual atacantes podem já ter desenvolvido ou empregado um método de ataque antes de a correção alcançar a maior parte dos usuários. A Google afirmou estar ciente de um exploit em circulação para o CVE-2026-87491, sem divulgar detalhes técnicos, alvos ou responsáveis. A limitação de informações é uma prática comum: detalhes públicos prematuros podem facilitar novos abusos enquanto a base instalada ainda está vulnerável.

“O acesso aos detalhes do bug e aos links pode permanecer restrito até que a maioria dos usuários esteja atualizada com uma correção.”

Google, comunicado de atualização do canal Stable citado na reportagem

A descoberta foi creditada a Jihyeon Jeong, do Compsec Lab da Seoul National University, após relato em 6 de agosto de 2026. A reportagem informa uma recompensa de US$ 2.500 pelo programa de bug bounty. A atribuição reforça a importância da divulgação responsável, mas não substitui a validação técnica pelos canais da Google e da NVD.

Versões corrigidas e como atualizar o Chrome

Conforme os dados fornecidos, a atualização Chrome 153.0.8010.36/.37 corrige o problema no Windows e no macOS; no Linux, a versão indicada é a 153.0.8010.36. A numeração pode variar conforme a distribuição do pacote, portanto a verificação no próprio navegador é indispensável.

  1. Abra o Chrome e selecione o menu de três pontos.
  2. Acesse Ajuda > Sobre o Google Chrome.
  3. Aguarde a busca e o download da atualização de segurança.
  4. Confira a versão instalada e escolha Reiniciar.
  5. Em empresas, valide a aplicação do patch no inventário de endpoints.

Fechar e reabrir o navegador é necessário para concluir a atualização e ativar a correção do CVE-2026-87491.

Outras correções e impacto para empresas

O pacote citado corrige 230 vulnerabilidades. Entre elas estão cinco falhas críticas nos componentes WebGL e Cast, incluindo casos de use-after-free, estouro de buffer e nova gravação fora dos limites. A Google informou ter reportado 195 dos problemas e creditou uma falha de alta gravidade em WebPackaging, CVE-2026-87639, à OpenAI Codex Security.

AmbienteVersão indicadaAção prioritária
Windows153.0.8010.36/.37Atualizar e reiniciar
macOS153.0.8010.36/.37Confirmar gestão de patches
Linux153.0.8010.36Validar pacote da distribuição
ChromiumConforme fornecedorMonitorar Edge, Brave, Opera e Vivaldi

Navegadores baseados em Chromium tendem a incorporar correções do projeto, mas cada fornecedor define seu cronograma. Administradores devem acompanhar os boletins de Microsoft Edge, Brave, Opera e Vivaldi, em vez de presumir que o patch do Chrome já foi distribuído em todos os produtos.

CISA inclui o CVE-2026-87491 no catálogo KEV

A atualização da matéria afirma que a CISA adicionou o CVE-2026-87491 ao catálogo Known Exploited Vulnerabilities (KEV) em 9 de setembro de 2026. Para agências civis federais dos Estados Unidos, o prazo citado para aplicação dos patches é 23 de setembro. Mesmo organizações fora desse escopo podem usar o KEV como sinal de priorização: exploração ativa, exposição ampla e browser em uso diário formam uma combinação de alto risco.

Não foram identificados vídeos incorporáveis nem publicações específicas de YouTube, X/Twitter ou Instagram relacionadas a esta ocorrência no material enviado. Por isso, o artigo usa apenas a imagem editorial diretamente ligada à notícia e não insere embeds sociais genéricos ou anúncios de terceiros.

  1. O que é o CVE-2026-87491?

    É uma falha zero-day no V8 do Chrome. Segundo a descrição citada, uma página HTML manipulada pode provocar execução de código dentro do sandbox. Atualize o navegador e reinicie-o.

  2. Quais versões corrigem a falha V8 do Chrome?

    O material aponta 153.0.8010.36/.37 para Windows e macOS e 153.0.8010.36 para Linux. Confirme a versão em Ajuda > Sobre o Google Chrome antes de encerrar a ação.

  3. A falha permite escapar do sandbox do Chrome?

    A informação disponível descreve execução dentro do sandbox, não um escape confirmado. Ainda assim, cadeias de ataque podem combinar bugs; aplicar o patch é a medida recomendada.

  4. Edge, Brave, Opera e Vivaldi também precisam atualizar?

    Sim. Esses navegadores são baseados em Chromium e devem receber correções dos respectivos fornecedores. Monitore os avisos oficiais e mantenha a gestão de patches ativa.

Considerações finais

O CVE-2026-87491 reforça que atualização de navegador é um controle básico e urgente, especialmente quando há indicação de exploração ativa. Usuários devem atualizar o Chrome, enquanto equipes de segurança precisam medir a cobertura dos endpoints, acompanhar os navegadores Chromium alternativos e consultar os avisos da Google, NVD e CISA para confirmação e novos desdobramentos.

PUBLICIDADE

Diogo Fernando

Apaixonado por tecnologia e cultura pop, programo para resolver problemas e transformar vidas. Empreendedor e geek, busco novas ideias e desafios. Acredito na tecnologia como superpoder do século XXI.