Chromen kuudes nollapäivähaavoittuvuus tänä vuonna vaatii käyttäjiltä päivityksen heti
Google vahvisti hyökkääjien hyödyntäneen aukkoa jo ennen korjauksen julkaisua, joten päivitys kannattaa asentaa viipymättä.
Tiivistelmä
Google korjasi 3. syyskuuta Chrome-selaimen V8-moottorissa olleen tyyppisekaannushaavoittuvuuden CVE-2026-85046, jota rikolliset olivat jo ehtineet hyödyntää aktiivisessa hyökkäyksessä. Kyseessä on tänä vuonna kuudes vastaava aktiivisesti hyväksikäytetty Chrome-nollapäivähaavoittuvuus, ja Yhdysvaltain CISA lisäsi sen tunnettujen hyväksikäytettyjen haavoittuvuuksien luetteloonsa. Käyttäjiä kehotetaan tarkistamaan ja käynnistämään selain uudelleen mahdollisimman pian.
Google julkaisi 3. syyskuuta Chrome Releases -tiedotteen, jossa yhtiö vahvisti hyökkääjien käyttäneen aktiivisesti hyväkseen vakavaa haavoittuvuutta selaimen V8-moottorissa ennen korjauksen ilmestymistä.
Haavoittuvuus tunnetaan tunnuksella CVE-2026-85046, ja se on niin sanottu tyyppisekaannusvirhe V8:ssa, selaimen JavaScript- ja WebAssembly-koodia suorittavassa moottorissa, jonka CVSS-pisteytys on 8,8 kymmenestä. Onnistuessaan hyökkäys voi antaa rikolliselle mahdollisuuden ajaa haittakoodia uhrin koneella pelkän haitallisen verkkosivun tai mainoksen avulla.
Chrome on Suomessakin käytetyin selain, joten päivityskehotus koskee suoraan valtaosaa suomalaisista tietokoneen ja puhelimen käyttäjistä.
– Google on tietoinen, että CVE-2026-85046:lle on olemassa hyväksikäyttö aktiivisessa käytössä, yhtiö totesi Chrome Releases -tiedotteessaan.
Salvatore Gulizia, ulkopuolinen tietoturvatutkija joka tunnetaan myös nimellä Serotav, löysi haavoittuvuuden ja ilmoitti siitä Googlelle 4. elokuuta. Hän sai löydöstä 1 000 dollarin palkkion.
Korjaus sisältyy Chromen vakaan kanavan versioihin 152.0.7977.82 ja .83 Windowsille ja Macille sekä versioon 152.0.7977.82 Linuxille, ja sama päivitys paikkaa lisäksi useita muita vakavia haavoittuvuuksia selaimessa.
Google ei tiedotteessaan erittele näiden muiden puutteiden tarkkaa määrää, mutta kuvailee osaa niistä vakaviksi. Yhtiö jakaa päivityksiä yleensä vaiheittain, joten korjaus ei aina ilmesty kaikkien käyttäjien selaimeen heti julkaisupäivänä.
Kyseessä on tänä vuonna jo kuudes Googlen korjaama Chrome-nollapäivähaavoittuvuus, jota rikolliset ehtivät hyödyntää aktiivisessa hyökkäyksessä ennen paikkauksen julkaisua.
Aiemmat tapaukset tunnetaan tunnuksilla CVE-2026-2441, CVE-2026-3909, CVE-2026-3910, CVE-2026-5281 ja CVE-2026-11645. Yhdysvaltain kyberturvallisuusvirasto CISA lisäsi CVE-2026-85046:n tunnettujen hyväksikäytettyjen haavoittuvuuksien luetteloonsa 4. syyskuuta. Merkintä velvoittaa maan liittovaltion virastot korjaamaan haavoittuvuuden CISA:n asettamassa määräajassa.
Mitä tehdä
Chrome asentaa päivityksen usein automaattisesti taustalla, mutta korjaus tulee voimaan vasta selaimen uudelleenkäynnistyksen jälkeen. Automaattista asennusta ei silti kannata jäädä odottamaan, vaan tilanne on syytä tarkistaa itse.
- Avaa osoite chrome://settings/help ja anna Chromen tarkistaa päivitykset.
- Paina "Käynnistä uudelleen" -painiketta, kun se ilmestyy näkyviin.
- Tarkista, että versio on vähintään 152.0.7977.82 tai .83 (Windows, Mac) tai 152.0.7977.82 (Linux).
- Chromium-pohjaiset selaimet kuten Edge, Brave, Opera ja Vivaldi käyttävät samaa V8-moottoria, mutta tarvitsevat oman erillisen päivityksensä – Chromen korjaus ei ulotu niihin automaattisesti.
- Jos epäilee joutuneensa hyökkäyksen kohteeksi ennen päivityksen asentamista, kannattaa vaihtaa selaimeen tallennetut salasanat ja ottaa käyttöön kaksivaiheinen tunnistautuminen tärkeimpiin tileihin.
Lähteet
- Google Chrome Releases (03.09.2026)
- The Hacker News (04.09.2026)
- Help Net Security (04.09.2026)