Kzarka Voltar
← Voltar para notícias

Chrome Zero-Day V8 Explorada: Atualize Já ou Seja Hackeado

|
6 min de leitura
06/09/2026 às 00:32

O Google lançou uma atualização de emergência para o Chrome que corrige 12 vulnerabilidades, incluindo uma falha zero-day já explorada ativamente por criminosos. A brecha, identificada como CVE-2026-85046, permite que um atacante execute código arbitrário dentro do sandbox do navegador apenas com uma página HTML maliciosa. Isso significa que, sem atualizar, você pode ser hackeado simplesmente ao visitar um site comprometido.

Segundo o alerta oficial, a falha é do tipo type confusion no motor V8, usado pelo Chrome para processar JavaScript. O pesquisador Salvatore Gulizia descobriu o problema e recebeu uma recompensa de US$ 1.000. O Google confirmou que exploits para essa vulnerabilidade já circulam na natureza, mas não divulgou detalhes técnicos para evitar novos ataques enquanto os usuários não atualizam.

Essa é a sexta zero-day do Chrome explorada em 2026. O padrão é claro: criminosos estão cada vez mais rápidos em transformar falhas em armas. A recomendação é imediata: atualize o Chrome agora mesmo. Vá em Mais > Ajuda > Sobre o Google Chrome e clique em Reiniciar.

O que é a CVE-2026-85046 e por que ela é tão perigosa?

A CVE-2026-85046 tem pontuação CVSS de 8.8, considerada alta. Ela explora uma confusão de tipos no V8, o que permite a um atacante ler e gravar memória arbitrariamente. Na prática, isso pode levar à execução de código fora do sandbox, comprometendo todo o sistema.

O ataque começa com uma página da web criada especificamente para explorar a falha. Ao abri-la, o código malicioso é executado sem que a vítima perceba. Não há necessidade de clicar em nada além do link. Basta visitar o site errado.

Esse tipo de falha é especialmente perigoso porque o Chrome é o navegador mais usado do mundo. Isso amplia o alcance dos criminosos, que podem direcionar campanhas de phishing ou usar anúncios maliciosos para atrair vítimas.

Quem está por trás dos ataques?

O Google não revelou detalhes sobre os autores dos exploits. No entanto, padrões anteriores indicam que grupos de espionagem e cibercrime costumam usar zero-days do Chrome em campanhas direcionadas. A CISA (Agência de Segurança Cibernética dos EUA) já adicionou a falha ao catálogo de vulnerabilidades exploradas, exigindo que agências federais corrijam até 18 de setembro de 2026.

Enquanto isso, usuários comuns ficam expostos. A falta de atualização é um prato cheio para criminosos que buscam roubar credenciais, instalar malware ou sequestrar sessões.

Como a engenharia social por telefone amplia o risco

Além da exploração técnica, os criminosos podem combinar a falha com engenharia social por telefone. Imagine receber uma ligação de alguém se passando pelo suporte do Google, dizendo que seu navegador está vulnerável e pedindo para você clicar em um link de "correção". O link, na verdade, leva a uma página que explora a CVE-2026-85046.

Esse golpe é conhecido como vishing (phishing por voz). O criminoso cria urgência e medo, fazendo a vítima agir sem pensar. A orientação é clara: nunca clique em links enviados por telefone. Empresas legítimas não pedem ações imediatas dessa forma.

Outra variação é o golpe do "falso suporte técnico", onde o atacante pede acesso remoto ao computador. Com a falha do Chrome, ele pode até mesmo explorar a vulnerabilidade sem precisar de acesso remoto, apenas convencendo a vítima a visitar um site malicioso. Desconfie de qualquer contato não solicitado.

Proteja-se agora: ações imediatas

  • Atualize o Chrome: versão 152.0.7977.82 ou superior para Windows, macOS e Linux.
  • Ative as atualizações automáticas: assim, você recebe correções sem depender de ação manual.
  • Reinicie o navegador: após atualizar, feche e abra o Chrome para aplicar as mudanças.
  • Use um gerenciador de senhas: evite digitar credenciais em sites suspeitos.
  • Ative a verificação em duas etapas: adicione uma camada extra de segurança às suas contas.
  • Desconfie de ligações e mensagens: não forneça informações pessoais ou clique em links por telefone.

O cenário mais amplo: vazamentos de dados e botnets

Enquanto a zero-day do Chrome domina as manchetes, outras ameaças seguem ativas. Recentemente, a botnet Popa foi descoberta infectando TV boxes, transformando-as em zumbis para roubo de dados. Essa ameaça mostra como dispositivos aparentemente inofensivos podem se tornar portas de entrada para criminosos. Leia mais sobre a botnet Popa e como ela pode vazar seus dados.

Além disso, a inteligência artificial está sendo usada para explorar vulnerabilidades em escala. O projeto Gold Eagle demonstra como sistemas de IA podem identificar e atacar falhas automaticamente, aumentando o risco de sequestro de contas. Entenda o impacto do Gold Eagle e como agir.

Essas ameaças se conectam: uma falha no navegador pode levar ao roubo de credenciais, que depois são usadas para acessar contas bancárias, e-mails e redes sociais. O monitoramento contínuo de vazamentos é essencial para detectar se suas informações já estão nas mãos erradas.

Tabela: Cronologia das zero-days do Chrome em 2026

CVEData da correçãoGravidadeExplorada?
CVE-2026-2441JaneiroAltaSim
CVE-2026-3909MarçoAltaSim
CVE-2026-3910MarçoAltaSim
CVE-2026-5281MaioAltaSim
CVE-2026-11645JulhoAltaSim
CVE-2026-85046SetembroAlta (8.8)Sim

A frequência de exploits ativos é alarmante. Em média, uma zero-day do Chrome é explorada a cada seis semanas. Isso reforça a necessidade de manter o navegador sempre atualizado e adotar uma postura proativa de segurança.

O que fazer se você já foi vítima?

Se você suspeita que clicou em um link malicioso ou visitou um site suspeito, aja imediatamente:

  1. Atualize o Chrome e execute uma varredura completa com um antivírus confiável.
  2. Troque as senhas de todas as contas importantes, especialmente e-mail e bancos.
  3. Monitore suas contas em busca de atividades incomuns.
  4. Verifique se seus dados vazaram em incidentes anteriores, pois eles podem ser usados em ataques combinados.

Não espere ser a próxima vítima. A prevenção é a melhor defesa.

FAQ: Perguntas frequentes sobre a zero-day do Chrome

O que é uma vulnerabilidade zero-day?

É uma falha de segurança desconhecida pelo fabricante e que já está sendo explorada por criminosos antes de uma correção oficial.

Como sei se meu Chrome está vulnerável?

Verifique a versão: se for anterior à 152.0.7977.82, você está em risco. Vá em Configurações > Sobre o Chrome para ver.

A falha afeta outros navegadores?

Sim, navegadores baseados no Chromium, como Edge, Brave e Opera, também podem ser afetados. Atualize todos eles.

Posso ser atacado apenas visitando um site?

Sim, a exploração ocorre automaticamente ao carregar uma página maliciosa, sem necessidade de interação adicional.

Como a engenharia social se relaciona com essa falha?

Criminosos podem ligar para você se passando por suporte técnico e induzi-lo a visitar um site que explora a vulnerabilidade.

O que a Kzarka pode fazer por mim?

A Kzarka monitora vazamentos de dados e alerta se suas informações pessoais foram expostas, ajudando a prevenir roubo de identidade.

Não espere o pior acontecer. Acesse Kzarka agora e verifique gratuitamente se seus dados já vazaram. Monitore sua identidade digital e fique um passo à frente dos criminosos.

Gostou do conteúdo?

Compartilhe para ajudar a proteger mais pessoas.