Chrome V8 için sıfır-gün: CVE-2026-85046 aktif istismarda, CISA KEV eki ve 18 Eylül yama emri

V8 JavaScript ve WebAssembly motorundaki tür karışıklığı zafiyeti
CVE-2026-85046 için 3 Eylül 2026 tarihinde acil Kararlı Kanal
güncellemesini yayımladı. ABD Siber Güvenlik ve Altyapı Güvenliği Ajansı
CISA, açığı 4 Eylül 2026 tarihinde Bilinen İstismar Edilen Zafiyetler
kataloğuna ekleyerek federal sivil kurumlara 18 Eylül 2026’ya kadar yama
uygulama yükümlülüğü verdi. Google, vahşi doğada aktif istismarın var
olduğunu doğruladı. CVE-2026-85046, yılın altıncı Chrome sıfır-gün
zafiyetidir. Windows ve macOS için 152.0.7977.82/.83, Linux için
152.0.7977.82 sürümlerine hemen geçilmesi gerekmektedir.
Gelişme
Dünyada en yaygın kullanılan masaüstü tarayıcısı olan Google Chrome
için acil bir güvenlik güncellemesi yayımlandı. Google, 3 Eylül 2026
tarihli Kararlı Kanal (Stable Channel) güncellemesinde tarayıcının
temelinde çalışan V8 JavaScript ve WebAssembly motorundaki tür
karışıklığı (type confusion) zafiyeti CVE-2026-85046 dahil olmak
üzere 12 güvenlik açığını kapattı. Google, bültende bu zafiyet için
vahşi doğada bir istismarın mevcut olduğunu açıkça doğruladı.
ABD Siber Güvenlik ve Altyapı Güvenliği Ajansı CISA, zafiyeti 4 Eylül
2026 tarihinde Bilinen İstismar Edilen Zafiyetler (Known Exploited
Vulnerabilities, KEV) kataloğuna ekledi ve Bağlayıcı Operasyon
Direktifi (Binding Operational Directive) 26-04 kapsamında federal
sivil kurumlara 18 Eylül 2026 gününe kadar yama uygulama
yükümlülüğü verdi. Ulusal Zafiyet Veritabanı zafiyeti CVSSv3.1 ölçeğinde
8.8 taban puan ile yüksek kritiklik seviyesinde derecelendirdi.
Kim açıkladı, ne zaman?
- Bağımsız araştırmacı Salvatore Gulizia, zafiyeti 4 Ağustos 2026
tarihinde Google’ın güvenlik programı üzerinden bildirdi. - Google, 3 Eylül 2026 tarihli Chrome Kararlı Kanal güncellemesinde
zafiyeti yamaladı; aynı bültende vahşi doğada bir istismarın var
olduğunu doğruladı. - CISA, 4 Eylül 2026 tarihinde CVE-2026-85046’yı KEV kataloğuna
ekleyerek federal sivil kurumlara 18 Eylül 2026 tarihine kadar yama
uygulama yükümlülüğü verdi. - Help Net Security, The Hacker News, BleepingComputer, eSecurity
Planet ve TechTimes yayınları güncelleme ve istismar teyidi
hakkında ayrıntılı analizler paylaştı.
Teknik anlamı
CVE-2026-85046, V8 motorunun derleyici bileşeninde ortaya çıkan
bir tür karışıklığı (type confusion) hatasıdır. Araştırmacı Salvatore
Gulizia’nın anlatımına göre kök neden, PACKED_ELEMENTS tipindeki bir
dizinin PACKED_SMI_ELEMENTS haritasıyla işlenmesine yol açan bir V8
derleyici hatasıdır. Bu durum, JavaScript yığını üzerinde keyfi okuma
ve yazma imkânı doğurabilmektedir.
Pratik senaryoda saldırgan, özel biçimde hazırlanmış bir HTML
sayfasına gömdüğü JavaScript kodu ile kurbanın tarayıcısında Chrome’un
korumalı alan (sandbox) sınırları içinde keyfi kod çalıştırma denemesi
yürütür. Kullanıcının tuzağa düşmesi için tek gereken, tetikleyici içeriği
barındıran sayfayı açmasıdır. İçerik; kötü niyetli reklam, sosyal medya
bağlantısı, kimlik avı e-postası veya uzlaşmaya uğramış meşru bir web
sitesi aracılığıyla iletilebilir.
Envanter Medya, savunma ve güvenlik yayıncılığı ilkeleri gereği
istismar kodu, komut satırı örneği veya sistem aşma adımı paylaşmamaktadır.
Bu içerikte teknik ayrıntılar üretici ve resmî kaynak referanslarıyla
sınırlandırılmıştır.
Etkilenen ve düzeltilmiş sürümler
| Platform | Etkilenen sürüm | Düzeltilmiş sürüm |
|---|---|---|
| Windows | 152.0.7977.82/.83 öncesi Kararlı Kanal sürümleri | 152.0.7977.82/.83 ve üstü |
| macOS | 152.0.7977.82/.83 öncesi Kararlı Kanal sürümleri | 152.0.7977.82/.83 ve üstü |
| Linux | 152.0.7977.82 öncesi Kararlı Kanal sürümleri | 152.0.7977.82 ve üstü |
Chromium tabanlı diğer tarayıcıların (Microsoft Edge, Brave, Opera,
Vivaldi vb.) da V8 motorunu paylaşması nedeniyle söz konusu tarayıcıların
yayımlayacağı sürüm güncellemeleri takip edilmelidir. Google, güncelleme
detaylarındaki bazı hata bağlantılarına, çoğu kullanıcı yamayı alana kadar
erişimi kısıtlı tutmaktadır.
Neden bu kadar önemli?
- Aktif istismar teyidi: Google’ın bir zafiyet için “in the
wild” ifadesini kullanması, teorik değil aktif kampanyalarda kullanılan
bir açık olduğunu resmî düzeyde ortaya koymaktadır. - CISA KEV eklemesi: Zafiyetin 4 Eylül 2026’da KEV kataloğuna
eklenmesi ve federal sivil kurumlara 18 Eylül tarihine kadar yama
zorunluluğu verilmesi, uluslararası olay müdahale pratiğinde en yüksek
öncelik sinyalidir. - Geniş kullanıcı tabanı: Chrome, Türkiye’de en yaygın kullanılan
masaüstü tarayıcıdır. Kullanıcı sayısının büyüklüğü, saldırganlar için
yatırım getirisi (return on investment) en yüksek istismar hedeflerinden
birini oluşturmaktadır. - Sıfır etkileşim eşiği: Zafiyet, kullanıcının yalnızca kötü
niyetli içeriği açmasıyla tetiklenebilmektedir. Bu tür açıklar, kimlik
avı ve kötü niyetli reklam ağı kampanyalarıyla ölçeğe kolayca
büyümektedir. - Tekrarlayan bileşen: V8, 2026 boyunca istismar edilen altıncı
Chrome sıfır-gün zafiyetinin barındığı bileşendir. Motor karmaşıklığı,
derleyici tabanlı zafiyetlerin bulunma ve istismar edilme olasılığını
yükseltmektedir.
Türkiye açısından önemi
CISA’nın direktifi ABD federal sivil kurumlarını bağlar; Türkiye’deki
kurumlar için hukuki bir bağlayıcılığı yoktur. Ancak yamanın önemi
teknik temellidir ve tarayıcıyı kullanan tüm coğrafyaları
ilgilendirmektedir.
Türkiye’de Chrome; kamu kurumlarının web tabanlı uygulamalarında,
bankacılık ve finans müşteri portallarında, sağlık kuruluşlarının
hasta ve laboratuvar sistemlerinde, üniversitelerin öğrenci bilgi
sistemlerinde ve savunma tedarikçilerinin geliştirme portallarında
yaygın biçimde kullanılmaktadır. Tarayıcı uzlaşması; kurumsal kimlik
bilgilerinin, oturum çerezlerinin, dahilî uygulama içeriğinin ve
kullanıcı odaklı hassas verilerin dolaylı olarak sızmasına yol
açabilmektedir.
Bu kapsamda, kurumların
kritik
altyapı sektörlerinde Chrome sürümü yaygınlığını hızla envanterlemesi,
merkezi yönetim politikaları ile güncellemenin acele biçimde dağıtılması
ve tarayıcı üzerinden erişilen kritik uygulamalar için ek denetleme
adımları uygulaması önerilmektedir.
7545 sayılı Kanun bağlamı
7545
sayılı Siber Güvenlik Kanunu, tespit edilen zafiyetlerin ve siber
olayların gecikmeksizin
Siber
Güvenlik Başkanlığına bildirilmesini zorunlu kılmakta ve yükümlülüğe
uymayanlar için idari yaptırım öngörmektedir. CVE-2026-85046 kapsamında
tarayıcı uzlaşması şüphesi yaşanan kurumların:
- iç SOME‘nin olay
yönetimi süreçlerini işletmesi, - Başkanlık ve USOM
bildirim adımlarını uygulaması, - kararlı kanal güncellemesinin merkezi biçimde uygulanması,
- etkilenen kullanıcıların oturum ve kimlik bilgilerinin
sıfırlanması
gerekmektedir. Yama önceliklendirmesinde CISA KEV kataloğundaki durum,
uluslararası pratikte “hemen” olarak yorumlanmakta; Türkiye’de de aynı
tutum, kurumun risk yönetim çerçevesine göre benimsenebilmektedir.
Kurumların yürütmesi gereken kontrol listesi
- Envanter: Uç noktalardaki Chrome sürüm dağılımı hızla
çıkarılmalı; 152.0.7977.82/.83 öncesi tüm sürümler yama listesine
alınmalıdır. - Merkezi güncelleme: Chrome Enterprise ya da eşdeğer politika
yönetimi ile güncellemenin acilen dağıtılması sağlanmalıdır. Kanal
kararlılığı için önce pilot grup, ardından kademeli tam dağıtım
uygulanabilir. - Chromium türevleri: Microsoft Edge, Brave, Opera, Vivaldi
gibi Chromium tabanlı diğer tarayıcıların yayımladığı güncelleme
sürümleri takip edilmelidir. - Kritik hesaplar: Yönetici, geliştirici, finans ve iletişim
sorumluları gibi kritik hesaplarda tarayıcı güncellemesi öncelik
almalıdır. Çoklu doğrulama açık tutulmalı, oturum yenileme politikaları
gözden geçirilmelidir. - Tespit ve avcılık: Uç nokta tespit ve müdahale
(EDR) araçlarında
şüpheli tarayıcı süreç davranışı, olağan dışı alt süreç oluşturma ve
tarayıcıdan başlayan disk yazma ve ağ etkinliği için tehdit avı
kuralları çalıştırılmalıdır. - Kullanıcı bilinci: Bilinmeyen bağlantılara tıklamama, tanınmayan
reklamların engellenmesi, güncelleme uyarılarının ciddiye alınması
konusunda kullanıcı iletişimi güncellenmelidir. - Bildirim: Uzlaşma şüphesi durumunda 7545 sayılı Kanun
kapsamında bildirim akışı işletilmelidir.
Bundan sonra ne olacak?
- ABD federal sivil kurumlar için CISA’nın belirlediği yama süresi
18 Eylül 2026’da sona ermektedir; süre sonunda ajansın yaptırım ve
takip adımları başlar. - V8 motoruna yönelik istismar yeteneğinin farklı gruplarla paylaşıma
girme ihtimali, güncellemesi gecikmiş kurulumların risk düzeyini her gün
artırmaktadır. - Tarayıcı sıfır-gün açıkları, geçmişte kimlik avı, kötü niyetli
reklam ağı ve casus yazılım kampanyalarında sıklıkla kullanılmıştır;
benzer örüntünün CVE-2026-85046 için de gerçekleşme ihtimali
gözetilmelidir. - Envanter Medya, olayın Türkiye’de kurumsal ölçekte bir etki üretmesi,
resmî güvenlik bildirimi ya da sektörel açıklama yayımlanması hâlinde
bu sayfayı güncelleyecektir.
Sıkça sorulan sorular
CVE-2026-85046 nedir?
Neden acil bir gelişme?
Hangi Chrome sürümlerine geçmek gerekiyor?
Yılın kaçıncı Chrome sıfır-günü?
Türkiye’de hangi kullanıcı ve kurumları ilgilendiriyor?
İstismar nasıl gerçekleşiyor?
Envanter Medya bu haberi nereden aldı?
Kaynaklar ve doğrulama notu
- Google — Chrome Kararlı Kanal Güncellemesi (3 Eylül 2026), CVE-2026-85046 kaydı.
- CISA — Known Exploited Vulnerabilities Catalog eki (4 Eylül 2026), CVE-2026-85046, düzeltme tarihi 18 Eylül 2026.
- NVD — CVE-2026-85046 kaydı, CVSSv3.1 taban puan 8.8.
- Help Net Security — Google patches actively exploited Chrome zero-day (CVE-2026-85046).
- The Hacker News — Google Releases Chrome Update to Patch Actively Exploited V8 Zero-Day.
- BleepingComputer — Google warns of new Chrome zero-day flaw exploited in attacks.
- eSecurity Planet — Google’s Chrome Update Patches Sixth Zero-Day Exploited in 2026.
- SOC Prime — CVE-2026-85046: Chrome V8 Zero-Day Exploited (teknik analiz özeti).
- TechTimes — Chrome Patches Sixth Zero-Day of 2026 as V8 Compiler Exploit Hits Wild.
Zafiyet kimliği, teknik açıklama ve güncelleme sürümleri Google Chrome güvenlik bülteni ve Ulusal Zafiyet Veritabanı kayıtlarından alınmıştır. CISA KEV eki ve federal düzeltme tarihi ajansın kendi duyurusuna dayanmaktadır. Kök neden anlatımı, zafiyeti bildiren araştırmacı Salvatore Gulizia’nın kamuya açık açıklamasına atfen aktarılmıştır. Envanter Medya bu içerikte istismar kodu, payload veya sistem aşma adımı paylaşmamıştır.
Son güncelleme: 6 Eylül 2026. Siber güvenlik mevzuatı ve kurumsal yapı hızla değişmektedir; bu sayfa yeni düzenleme yayımlandıkça güncellenir.

