A Agência de Segurança de Infraestrutura e Cibersegurança dos EUA (CISA) adicionou uma vulnerabilidade crítica de confusão de tipos no motor V8 do Google Chromium, rastreada como CVE-2026-85046, ao seu Catálogo de Vulnerabilidades Exploradas Conhecidas (KEV), alertando que a falha está sendo explorada ativamente em ataques.
Falha de confusão de tipos afeta motores V8 e navegadores populares
A CVE-2026-85046 afeta o motor JavaScript e WebAssembly V8 utilizado por navegadores baseados em Chromium. A vulnerabilidade decorre de uma confusão de tipos, classificada sob CWE-843, uma fraqueza que ocorre quando o software lida incorretamente com um objeto como se fosse um tipo de dado diferente. Em um motor de navegador, isso pode levar a comportamento inesperado de memória e potencialmente fornecer aos atacantes um caminho para executar código arbitrário.
Segundo a descrição da vulnerabilidade, um atacante remoto poderia explorar a CVE-2026-85046 persuadindo um alvo a carregar uma página HTML especialmente elaborada. A exploração bem-sucedida pode permitir a execução de código arbitrário dentro da sandbox do navegador.
Implicações para segurança de endpoints corporativos
O problema é particularmente significativo porque o Chromium serve como base para vários navegadores amplamente implantados. O Google Chrome é diretamente afetado, enquanto outros produtos baseados em Chromium, incluindo Microsoft Edge e Opera, também podem ser impactados dependendo de suas versões do V8 e Chromium.
As equipes de segurança não devem assumir que corrigir apenas o Chrome aborda sua exposição; elas devem inventariar todos os navegadores gerenciados e verificar atualizações disponíveis do fornecedor para cada plataforma. A designação KEV da CISA indica que a exploração não é meramente teórica.
Orientações de mitigação imediata
O Google publicou uma atualização do Canal Estável para usuários desktop do Chrome, e administradores devem priorizar a implantação por meio de ferramentas de gerenciamento de atualização empresarial. As equipes de segurança também devem confirmar que as atualizações automáticas de navegador estão habilitadas, identificar endpoints executando sistemas operacionais não suportados ou builds de navegador desatualizadas.
Para empresas, a urgência vai além do patching padrão. Navegadores são rotineiramente usados para acessar portais de administração em nuvem, e-mail corporativo, repositórios de código-fonte e plataformas SaaS, tornando uma falha de navegador explorada ativamente uma oportunidade valiosa de acesso inicial.
Restringir extensões desnecessárias de navegador, aplicar MFA resistente a phishing e manter cobertura de detecção de endpoint pode reduzir o dano caso ocorra exploração baseada em navegador.