Chrome zero-day CVE-2026-85046: patch urgente per V8
Un nuovo Chrome zero-day tiene con il fiato sospeso il mondo della sicurezza informatica. Google ha rilasciato con urgenza una patch per correggere la vulnerabilità CVE-2026-85046, un bug critico nel motore V8 già sfruttato attivamente da cybercriminali. Basta visitare una pagina web appositamente creata per rischiare l’esecuzione di codice malevolo sul proprio dispositivo. Ecco tutto quello che c’è da sapere su questa minaccia e come proteggersi immediatamente.
Cos’è la vulnerabilità CVE-2026-85046
La falla scoperta riguarda una type confusion nel motore V8 di Chrome, il componente che gestisce l’esecuzione di JavaScript e WebAssembly all’interno del browser. In parole semplici, questo tipo di vulnerabilità inganna il motore facendogli interpretare dati in modo errato, aprendo la strada a corruzione della memoria e, nei casi peggiori, all’esecuzione remota di codice (RCE).
Il rischio concreto? Un attaccante può costruire una pagina web malevola che, semplicemente visitata dalla vittima, compromette il browser e potenzialmente l’intero sistema. Non serve alcuna azione da parte dell’utente oltre al semplice click su un link sospetto, magari ricevuto tramite phishing o su un sito compromesso.
Come funziona lo sfruttamento in the wild
Google ha confermato che esiste già un exploit attivo per questa vulnerabilità. Proprio per questo motivo, l’azienda ha scelto di limitare i dettagli tecnici pubblici: niente proof of concept, niente root cause dettagliata, niente indicatori di compromissione (IOC) diffusi pubblicamente. Una scelta che protegge la maggior parte degli utenti, ma che lascia analisti e team forensi con meno strumenti per approfondire l’analisi nell’immediato.
- Scoperta: la falla è stata segnalata il 4 agosto 2026
- Sfruttamento attivo: confermato da Google prima della disclosure pubblica
- Patch rilasciata: build stabili 152.0.7977.82 / 152.0.7977.83
Chi ha scoperto la falla: il ruolo della ricerca indipendente
Il merito della scoperta va al ricercatore di sicurezza Salvatore Gulizia, noto online con il nickname Serotav. Per la segnalazione responsabile, Google gli ha riconosciuto un bug bounty di circa 1.000 USD.
Questo episodio conferma ancora una volta quanto sia fondamentale il rapporto tra ricercatori indipendenti e aziende tecnologiche. I programmi di bug bounty accelerano la segnalazione delle vulnerabilità, permettendo ai vendor di intervenire prima che il danno si diffonda su larga scala. Un modello che si sta rivelando sempre più centrale nella strategia di sicurezza enterprise a livello globale.
Non solo CVE-2026-85046: un pacchetto di 12 vulnerabilità
L’aggiornamento rilasciato da Google non si limita a correggere il singolo zero-day. Il bollettino ufficiale segnala la risoluzione complessiva di 12 vulnerabilità, alcune classificate come ad alta gravità. Tra i componenti coinvolti troviamo:
- WebGL
- DevTools
- Skia (motore grafico)
- Compositing
Questo dato non è secondario: dimostra quanto sia ampia la superficie d’attacco dei browser moderni. Chrome, come altri browser di ultima generazione, integra decine di componenti complessi che interagiscono tra loro, e ognuno rappresenta un potenziale punto di ingresso per un attaccante. Non a caso, diverse testate hanno definito questo il sesto zero-day attivamente sfruttato individuato su Chrome nel corso del 2026, segno di un anno particolarmente intenso sul fronte delle minacce browser-based.
Cosa fare subito: raccomandazioni operative
Di fronte a una minaccia di questo tipo, la tempestività è tutto. Ecco le azioni da intraprendere sia per gli utenti singoli che per le organizzazioni.
Per gli utenti privati
- Aggiornare Chrome immediatamente alla versione stabile più recente e riavviare il browser
- Evitare di cliccare su link sospetti o visitare siti non affidabili fino al completamento dell’update
- Mantenere attivi antivirus ed EDR per ridurre i rischi legati a eventuali attività post-exploit
Per amministratori IT e team SOC
- Forzare la distribuzione dell’aggiornamento tramite GPO, Chrome Browser Cloud Management o altri sistemi di patch management
- Effettuare un inventario delle versioni Chrome installate sui client aziendali e identificare gli endpoint non aggiornati
- Monitorare la telemetria alla ricerca di crash anomali del browser, esecuzioni sospette o connessioni verso domini noti per phishing e malvertising
- Preparare playbook di incident response, con procedure di isolamento host e acquisizione forense della memoria in caso di sospetta compromissione
- Se l’aggiornamento non può essere applicato immediatamente, limitare l’accesso a servizi web non essenziali e rafforzare il filtraggio web
I limiti dell’informazione disponibile
Va sottolineato che, al momento, mancano informazioni pubbliche dettagliate su alcuni aspetti tecnici. Non sono disponibili proof of concept, la catena di exploit completa o indicatori di compromissione verificabili legati allo sfruttamento in the wild. Allo stesso modo, la descrizione dettagliata delle restanti 11 vulnerabilità incluse nel pacchetto di aggiornamento non è ancora stata resa pubblica in forma estesa. È possibile che ulteriori dettagli emergano nelle prossime settimane, una volta che la patch sarà stata adottata più diffusamente dagli utenti.
Conclusione
Il caso CVE-2026-85046 è un ennesimo promemoria di quanto siano critici i browser nella nostra vita digitale quotidiana. Una singola vulnerabilità di tipo type confusion nel motore V8 è bastata per mettere a rischio milioni di utenti in tutto il mondo, con la possibilità concreta di esecuzione di codice remoto tramite la semplice visita a una pagina web malevola.
La risposta di Google è stata rapida, ma la responsabilità della protezione passa ora nelle mani degli utenti e delle organizzazioni: aggiornare Chrome alla versione 152.0.7977.82/.83 non è più un’opzione, ma una priorità assoluta. Per le aziende, il momento è ideale per rafforzare i processi di patch management e monitoraggio degli endpoint, riducendo la finestra di esposizione a minacce che, come dimostra questo episodio, possono colpire senza preavviso e senza bisogno di particolari interazioni da parte della vittima.