Chrome V8 için sıfır-gün: CVE-2026-85046 aktif istismarda, CISA KEV eki ve 18 Eylül yama emri

Chrome V8 için sıfır-gün: CVE-2026-85046 aktif istismarda, CISA KEV eki ve 18 Eylül yama emri
Yazı Özetini Göster
Kısa cevap: Google, Chrome tarayıcısının
V8 JavaScript ve WebAssembly motorundaki tür karışıklığı zafiyeti
CVE-2026-85046 için 3 Eylül 2026 tarihinde acil Kararlı Kanal
güncellemesini yayımladı. ABD Siber Güvenlik ve Altyapı Güvenliği Ajansı
CISA, açığı 4 Eylül 2026 tarihinde Bilinen İstismar Edilen Zafiyetler
kataloğuna ekleyerek federal sivil kurumlara 18 Eylül 2026’ya kadar yama
uygulama yükümlülüğü verdi. Google, vahşi doğada aktif istismarın var
olduğunu doğruladı. CVE-2026-85046, yılın altıncı Chrome sıfır-gün
zafiyetidir. Windows ve macOS için 152.0.7977.82/.83, Linux için
152.0.7977.82 sürümlerine hemen geçilmesi gerekmektedir.

Gelişme

Dünyada en yaygın kullanılan masaüstü tarayıcısı olan Google Chrome
için acil bir güvenlik güncellemesi yayımlandı. Google, 3 Eylül 2026
tarihli Kararlı Kanal (Stable Channel) güncellemesinde tarayıcının
temelinde çalışan V8 JavaScript ve WebAssembly motorundaki tür
karışıklığı (type confusion) zafiyeti CVE-2026-85046 dahil olmak
üzere 12 güvenlik açığını kapattı. Google, bültende bu zafiyet için
vahşi doğada bir istismarın mevcut olduğunu açıkça doğruladı.

ABD Siber Güvenlik ve Altyapı Güvenliği Ajansı CISA, zafiyeti 4 Eylül
2026 tarihinde Bilinen İstismar Edilen Zafiyetler (Known Exploited
Vulnerabilities, KEV) kataloğuna ekledi ve Bağlayıcı Operasyon
Direktifi (Binding Operational Directive) 26-04 kapsamında federal
sivil kurumlara 18 Eylül 2026 gününe kadar yama uygulama
yükümlülüğü verdi. Ulusal Zafiyet Veritabanı zafiyeti CVSSv3.1 ölçeğinde
8.8 taban puan ile yüksek kritiklik seviyesinde derecelendirdi.

Kim açıkladı, ne zaman?

  • Bağımsız araştırmacı Salvatore Gulizia, zafiyeti 4 Ağustos 2026
    tarihinde Google’ın güvenlik programı üzerinden bildirdi.
  • Google, 3 Eylül 2026 tarihli Chrome Kararlı Kanal güncellemesinde
    zafiyeti yamaladı; aynı bültende vahşi doğada bir istismarın var
    olduğunu doğruladı.
  • CISA, 4 Eylül 2026 tarihinde CVE-2026-85046’yı KEV kataloğuna
    ekleyerek federal sivil kurumlara 18 Eylül 2026 tarihine kadar yama
    uygulama yükümlülüğü verdi.
  • Help Net Security, The Hacker News, BleepingComputer, eSecurity
    Planet ve TechTimes yayınları güncelleme ve istismar teyidi
    hakkında ayrıntılı analizler paylaştı.

Teknik anlamı

CVE-2026-85046, V8 motorunun derleyici bileşeninde ortaya çıkan
bir tür karışıklığı (type confusion) hatasıdır. Araştırmacı Salvatore
Gulizia’nın anlatımına göre kök neden, PACKED_ELEMENTS tipindeki bir
dizinin PACKED_SMI_ELEMENTS haritasıyla işlenmesine yol açan bir V8
derleyici hatasıdır. Bu durum, JavaScript yığını üzerinde keyfi okuma
ve yazma imkânı doğurabilmektedir.

Pratik senaryoda saldırgan, özel biçimde hazırlanmış bir HTML
sayfasına gömdüğü JavaScript kodu ile kurbanın tarayıcısında Chrome’un
korumalı alan (sandbox) sınırları içinde keyfi kod çalıştırma denemesi
yürütür. Kullanıcının tuzağa düşmesi için tek gereken, tetikleyici içeriği
barındıran sayfayı açmasıdır. İçerik; kötü niyetli reklam, sosyal medya
bağlantısı, kimlik avı e-postası veya uzlaşmaya uğramış meşru bir web
sitesi aracılığıyla iletilebilir.

Envanter Medya, savunma ve güvenlik yayıncılığı ilkeleri gereği
istismar kodu, komut satırı örneği veya sistem aşma adımı paylaşmamaktadır.
Bu içerikte teknik ayrıntılar üretici ve resmî kaynak referanslarıyla
sınırlandırılmıştır.

Etkilenen ve düzeltilmiş sürümler

PlatformEtkilenen sürümDüzeltilmiş sürüm
Windows152.0.7977.82/.83 öncesi Kararlı Kanal sürümleri152.0.7977.82/.83 ve üstü
macOS152.0.7977.82/.83 öncesi Kararlı Kanal sürümleri152.0.7977.82/.83 ve üstü
Linux152.0.7977.82 öncesi Kararlı Kanal sürümleri152.0.7977.82 ve üstü

Chromium tabanlı diğer tarayıcıların (Microsoft Edge, Brave, Opera,
Vivaldi vb.) da V8 motorunu paylaşması nedeniyle söz konusu tarayıcıların
yayımlayacağı sürüm güncellemeleri takip edilmelidir. Google, güncelleme
detaylarındaki bazı hata bağlantılarına, çoğu kullanıcı yamayı alana kadar
erişimi kısıtlı tutmaktadır.

Neden bu kadar önemli?

  • Aktif istismar teyidi: Google’ın bir zafiyet için “in the
    wild” ifadesini kullanması, teorik değil aktif kampanyalarda kullanılan
    bir açık olduğunu resmî düzeyde ortaya koymaktadır.
  • CISA KEV eklemesi: Zafiyetin 4 Eylül 2026’da KEV kataloğuna
    eklenmesi ve federal sivil kurumlara 18 Eylül tarihine kadar yama
    zorunluluğu verilmesi, uluslararası olay müdahale pratiğinde en yüksek
    öncelik sinyalidir.
  • Geniş kullanıcı tabanı: Chrome, Türkiye’de en yaygın kullanılan
    masaüstü tarayıcıdır. Kullanıcı sayısının büyüklüğü, saldırganlar için
    yatırım getirisi (return on investment) en yüksek istismar hedeflerinden
    birini oluşturmaktadır.
  • Sıfır etkileşim eşiği: Zafiyet, kullanıcının yalnızca kötü
    niyetli içeriği açmasıyla tetiklenebilmektedir. Bu tür açıklar, kimlik
    avı ve kötü niyetli reklam ağı kampanyalarıyla ölçeğe kolayca
    büyümektedir.
  • Tekrarlayan bileşen: V8, 2026 boyunca istismar edilen altıncı
    Chrome sıfır-gün zafiyetinin barındığı bileşendir. Motor karmaşıklığı,
    derleyici tabanlı zafiyetlerin bulunma ve istismar edilme olasılığını
    yükseltmektedir.

Türkiye açısından önemi

CISA’nın direktifi ABD federal sivil kurumlarını bağlar; Türkiye’deki
kurumlar için hukuki bir bağlayıcılığı yoktur. Ancak yamanın önemi
teknik temellidir ve tarayıcıyı kullanan tüm coğrafyaları
ilgilendirmektedir.

Türkiye’de Chrome; kamu kurumlarının web tabanlı uygulamalarında,
bankacılık ve finans müşteri portallarında, sağlık kuruluşlarının
hasta ve laboratuvar sistemlerinde, üniversitelerin öğrenci bilgi
sistemlerinde ve savunma tedarikçilerinin geliştirme portallarında
yaygın biçimde kullanılmaktadır. Tarayıcı uzlaşması; kurumsal kimlik
bilgilerinin, oturum çerezlerinin, dahilî uygulama içeriğinin ve
kullanıcı odaklı hassas verilerin dolaylı olarak sızmasına yol
açabilmektedir.

Bu kapsamda, kurumların
kritik
altyapı sektörlerinde
Chrome sürümü yaygınlığını hızla envanterlemesi,
merkezi yönetim politikaları ile güncellemenin acele biçimde dağıtılması
ve tarayıcı üzerinden erişilen kritik uygulamalar için ek denetleme
adımları uygulaması önerilmektedir.

7545 sayılı Kanun bağlamı

7545
sayılı Siber Güvenlik Kanunu
, tespit edilen zafiyetlerin ve siber
olayların gecikmeksizin
Siber
Güvenlik Başkanlığına
bildirilmesini zorunlu kılmakta ve yükümlülüğe
uymayanlar için idari yaptırım öngörmektedir. CVE-2026-85046 kapsamında
tarayıcı uzlaşması şüphesi yaşanan kurumların:

  • SOME‘nin olay
    yönetimi süreçlerini işletmesi,
  • Başkanlık ve USOM
    bildirim adımlarını uygulaması,
  • kararlı kanal güncellemesinin merkezi biçimde uygulanması,
  • etkilenen kullanıcıların oturum ve kimlik bilgilerinin
    sıfırlanması

gerekmektedir. Yama önceliklendirmesinde CISA KEV kataloğundaki durum,
uluslararası pratikte “hemen” olarak yorumlanmakta; Türkiye’de de aynı
tutum, kurumun risk yönetim çerçevesine göre benimsenebilmektedir.

Kurumların yürütmesi gereken kontrol listesi

  1. Envanter: Uç noktalardaki Chrome sürüm dağılımı hızla
    çıkarılmalı; 152.0.7977.82/.83 öncesi tüm sürümler yama listesine
    alınmalıdır.
  2. Merkezi güncelleme: Chrome Enterprise ya da eşdeğer politika
    yönetimi ile güncellemenin acilen dağıtılması sağlanmalıdır. Kanal
    kararlılığı için önce pilot grup, ardından kademeli tam dağıtım
    uygulanabilir.
  3. Chromium türevleri: Microsoft Edge, Brave, Opera, Vivaldi
    gibi Chromium tabanlı diğer tarayıcıların yayımladığı güncelleme
    sürümleri takip edilmelidir.
  4. Kritik hesaplar: Yönetici, geliştirici, finans ve iletişim
    sorumluları gibi kritik hesaplarda tarayıcı güncellemesi öncelik
    almalıdır. Çoklu doğrulama açık tutulmalı, oturum yenileme politikaları
    gözden geçirilmelidir.
  5. Tespit ve avcılık: Uç nokta tespit ve müdahale
    (EDR) araçlarında
    şüpheli tarayıcı süreç davranışı, olağan dışı alt süreç oluşturma ve
    tarayıcıdan başlayan disk yazma ve ağ etkinliği için tehdit avı
    kuralları çalıştırılmalıdır.
  6. Kullanıcı bilinci: Bilinmeyen bağlantılara tıklamama, tanınmayan
    reklamların engellenmesi, güncelleme uyarılarının ciddiye alınması
    konusunda kullanıcı iletişimi güncellenmelidir.
  7. Bildirim: Uzlaşma şüphesi durumunda 7545 sayılı Kanun
    kapsamında bildirim akışı işletilmelidir.

Bundan sonra ne olacak?

  • ABD federal sivil kurumlar için CISA’nın belirlediği yama süresi
    18 Eylül 2026’da sona ermektedir; süre sonunda ajansın yaptırım ve
    takip adımları başlar.
  • V8 motoruna yönelik istismar yeteneğinin farklı gruplarla paylaşıma
    girme ihtimali, güncellemesi gecikmiş kurulumların risk düzeyini her gün
    artırmaktadır.
  • Tarayıcı sıfır-gün açıkları, geçmişte kimlik avı, kötü niyetli
    reklam ağı ve casus yazılım kampanyalarında sıklıkla kullanılmıştır;
    benzer örüntünün CVE-2026-85046 için de gerçekleşme ihtimali
    gözetilmelidir.
  • Envanter Medya, olayın Türkiye’de kurumsal ölçekte bir etki üretmesi,
    resmî güvenlik bildirimi ya da sektörel açıklama yayımlanması hâlinde
    bu sayfayı güncelleyecektir.

Sıkça sorulan sorular

CVE-2026-85046 nedir?
Google Chrome tarayıcısının temelini oluşturan V8 JavaScript ve WebAssembly motorundaki bir tür karışıklığı (type confusion) zafiyetidir. Ulusal Zafiyet Veritabanı tarafından CVSSv3.1 ölçeğinde 8.8 taban puan ile derecelendirilmiştir. Zafiyet, V8 derleyicisinde PACKED_ELEMENTS tipindeki bir dizinin PACKED_SMI_ELEMENTS haritasıyla işlenmesinden kaynaklanmakta, JavaScript yığını üzerinde keyfi okuma ve yazma imkânı doğurmaktadır.
Neden acil bir gelişme?
Google, güvenlik bülteninde CVE-2026-85046 için vahşi doğada aktif istismarın var olduğunu doğrulamıştır. ABD Siber Güvenlik ve Altyapı Güvenliği Ajansı CISA, zafiyeti 4 Eylül 2026 tarihinde Bilinen İstismar Edilen Zafiyetler (Known Exploited Vulnerabilities, KEV) kataloğuna ekleyerek federal sivil kurumlara 18 Eylül 2026 gününe kadar yama uygulama yükümlülüğü verdi. Chrome, Türkiye’de en yaygın kullanılan masaüstü tarayıcıdır; risk havuzu geniştir.
Hangi Chrome sürümlerine geçmek gerekiyor?
Google, Kararlı Kanal (Stable Channel) güncellemesinde Windows ve macOS için 152.0.7977.82/.83, Linux için 152.0.7977.82 sürümlerini yayımlamıştır. Güncelleme toplam 12 güvenlik açığını kapatmaktadır. Güncelleme, kullanıcılara önümüzdeki günler ve haftalar boyunca aşamalı olarak dağıtılmaktadır; kurumsal ortamlarda kanal ilerlemesi yönetim politikalarıyla hızlandırılabilir.
Yılın kaçıncı Chrome sıfır-günü?
CVE-2026-85046, Google’ın 2026 yılında yamaladığı ve vahşi doğada istismarı doğrulanan altıncı Chrome sıfır-gün zafiyetidir. V8 motoru, son yıllarda tekrarlayan sıfır-gün istismar hedefi hâline gelmiş bileşenlerin başında gelmektedir.
Türkiye’de hangi kullanıcı ve kurumları ilgilendiriyor?
Chrome, Türkiye’de bireysel kullanıcılar, kamu kurumları, kritik altyapı işletmecileri, bankacılık ve finans kuruluşları, sağlık sektörü, savunma sanayii tedarikçileri ile üniversiteler tarafından yaygın biçimde kullanılmaktadır. Tarayıcı üzerinden ulaşılan iç ve dış hizmetler, kimlik doğrulama oturumları ve web tabanlı iş uygulamaları, uç noktada işletilen tarayıcının güvenlik güncelinden doğrudan etkilenmektedir.
İstismar nasıl gerçekleşiyor?
Kullanıcının, saldırgan tarafından hazırlanmış özel bir HTML sayfasını veya bu içeriği barındıran kötü niyetli reklamı, sosyal medya bağlantısını ya da uzlaşmaya uğramış meşru bir web sayfasını açması yeterli olmaktadır. Chrome’un korumalı alan (sandbox) mimarisi riski sınırlandırsa da güvenli olmayan içerikle karşı karşıya kalan işlem içinde keyfi kod çalıştırma senaryosu değerlendirilmektedir. Envanter Medya, savunma perspektifi gereği istismar kodu, payload veya sistem aşma adımı paylaşmamaktadır.
Envanter Medya bu haberi nereden aldı?
Birincil kaynaklar Google’ın Chrome Kararlı Kanal güncelleme bülteni, CISA’nın 4 Eylül 2026 tarihli KEV kataloğu eki ve zafiyet kaydını üreten Ulusal Zafiyet Veritabanıdır. Analiz kaynakları arasında Help Net Security, The Hacker News, BleepingComputer, eSecurity Planet ve TechTimes yayınları ile SOC Prime tehdit değerlendirmesi yer almaktadır.

Kaynaklar ve doğrulama notu

  • Google — Chrome Kararlı Kanal Güncellemesi (3 Eylül 2026), CVE-2026-85046 kaydı.
  • CISA — Known Exploited Vulnerabilities Catalog eki (4 Eylül 2026), CVE-2026-85046, düzeltme tarihi 18 Eylül 2026.
  • NVD — CVE-2026-85046 kaydı, CVSSv3.1 taban puan 8.8.
  • Help Net Security — Google patches actively exploited Chrome zero-day (CVE-2026-85046).
  • The Hacker News — Google Releases Chrome Update to Patch Actively Exploited V8 Zero-Day.
  • BleepingComputer — Google warns of new Chrome zero-day flaw exploited in attacks.
  • eSecurity Planet — Google’s Chrome Update Patches Sixth Zero-Day Exploited in 2026.
  • SOC Prime — CVE-2026-85046: Chrome V8 Zero-Day Exploited (teknik analiz özeti).
  • TechTimes — Chrome Patches Sixth Zero-Day of 2026 as V8 Compiler Exploit Hits Wild.

Zafiyet kimliği, teknik açıklama ve güncelleme sürümleri Google Chrome güvenlik bülteni ve Ulusal Zafiyet Veritabanı kayıtlarından alınmıştır. CISA KEV eki ve federal düzeltme tarihi ajansın kendi duyurusuna dayanmaktadır. Kök neden anlatımı, zafiyeti bildiren araştırmacı Salvatore Gulizia’nın kamuya açık açıklamasına atfen aktarılmıştır. Envanter Medya bu içerikte istismar kodu, payload veya sistem aşma adımı paylaşmamıştır.

Son güncelleme: 6 Eylül 2026. Siber güvenlik mevzuatı ve kurumsal yapı hızla değişmektedir; bu sayfa yeni düzenleme yayımlandıkça güncellenir.

Bir Yorum Yazın

E-posta adresiniz yayınlanmayacak. Gerekli alanlar * ile işaretlenmişlerdir

Benzer Yazılar