Güvenlik Açıkları

Google, Saldırılarda kullanılan yeni bir 0-day açığını kapattı

Şirket, anonim bir güvenlik araştırmacısının durumu Google'a bildirmesinden iki hafta sonra, Kararlı Masaüstü (Stable Desktop) sürümü için sıfırıncı gün açığını düzeltti.

Güncellendi:

Google, yılın başından bu yana yamalanan beşinci açık olan ve aktif olarak suistimal edilen başka bir Chrome sıfırıncı gün (0-day) zafiyetini kapatmak için acil durum güncellemeleri yayınladı. Şirket Pazartesi günü yayınladığı bir güvenlik bildirisinde, "Google, CVE-2026-11645 zafiyeti için bir istismar kodunun (exploit) aktif olarak kullanıldığının farkındadır," dedi.

Şirket, anonim bir güvenlik araştırmacısının durumu Google'a bildirmesinden iki hafta sonra, Kararlı Masaüstü (Stable Desktop) sürümü için sıfırıncı gün açığını düzeltti. Yamalanmış sürümler dünya çapında Windows (149.0.7827.102), Mac (149.0.7827.103) ve Linux (149.0.7827.102) sistemlerine sunulmaya başlandı. Google, güvenlik güncellemesinin tüm Chrome kullanıcıları ulaşmasının zaman alabileceğini de belirtiyor.

Bu yüksek önem dereceli sıfırıncı gün zafiyeti (CVE-2026-11645), Chrome V8 JavaScript motorundaki bir sınırların dışında okuma ve yazma (out-of-bounds read and write) zayıflığından kaynaklanıyor. Tehdit aktörleri, web tarayıcısının sandbox (korumalı alan) mekanizması içinde rastgele kod çalıştırmak (arbitrary code execution) amacıyla özel olarak hazırlanmış HTML sayfaları aracılığıyla bu zafiyeti suistimal edebilirler.

Başarılı bir suistimal sonrası, saldırganların yığın bozulması (heap corruption) yoluyla bellek arabelleğinin ötesindeki verilere erişmesini sağlayarak hassas bilgileri ifşa edebilir veya sistemin çökmesine (crash) neden olabilir. Google, saldırılarda kullanılan CVE-2024-0519 sıfırıncı gün istismarlarından haberdar olduğunu belirtse de, bu olaylar hakkında henüz daha fazla detay paylaşmadı.

Yılın başından bu yana Google, saldırılarda suistimal edilen dört sıfırıncı gün açığı ile ilgili detaylar şu şekilde:

1- Google'ın Şubat ayı ortalarında ele aldığı, CSSFontFeatureValuesMap (Chrome'un CSS yazı tipi özellik değerleri uygulaması) içindeki bir yineleyici geçersiz kılma (iterator invalidation) hatası (CVE-2026-2441).

2- Mart ayında saldırılarda suistimal edilen diğer iki Chrome sıfırıncı gün hatası: Skia 2D grafik kütüphanesindeki bir sınırların dışında yazma (out-of-bounds write) zayıflığı (CVE-2026-3909) ve V8 JavaScript ve WebAssembly motorundaki uygunsuz bir uygulama (inappropriate implementation) zafiyeti (CVE-2026-3910).

3- Google'ın Nisan ayında yamaladığı, Chromium projesi tarafından kullanılan WebGPU standardının temel platformlar arası uygulaması olan Dawn'daki bir serbest bırakıldıktan sonra kullanma (use-after-free) zayıflığı (CVE-2026-5281).