SOFTWARE

Chrome tapa mais 12 falhas e entra na era da lei europeia

Google corrigiu um novo zero‑day no motor V8 e mais 11 falhas no Chrome. A partir de 11 de setembro, vulnerabilidades exploradas passam a ser também assunto para Bruxelas.

Chrome tapa mais 12 falhas e entra na era da lei europeia

Google lançou a 3 de setembro uma atualização de segurança do Chrome que corrige 12 vulnerabilidades, quase todas de gravidade alta. Entre elas está a CVE-2026-85046, um bug de type confusion no V8, o motor JavaScript do browser, que já estava a ser usado em ataques reais. É o sexto zero-day do Chrome explorado ativamente em 2026.

O problema, com pontuação CVSS de 8,8, permite que um atacante remoto execute código dentro do sandbox do navegador através de uma página web criada para o efeito. Não é o cliché do “clica em qualquer link e o mundo acaba”, mas é suficientemente sério para justificar aquele aviso clássico: se usas Chrome, Edge, Brave, Opera ou Vivaldi, atualiza já. Todos herdaram a mesma base Chromium, todos herdam a mesma falha.

As versões corrigidas são as 152.0.7977.82 e 152.0.7977.83 no canal estável para desktop. Nas notas de lançamento, a Google admite que existe um exploit “in the wild” e, por isso, escondeu pormenores técnicos até a maioria dos utilizadores estar protegida. A denúncia veio de Salvatore Gulizia, a 4 de agosto, e valeu-lhe 1.000$, um valor modesto quando o próprio programa de recompensas do Chrome pode chegar aos 250.000$. A empresa não explicou a diferença, o que mostra bem como os bounties continuam a ser uma caixa negra em que só o fornecedor conhece as regras completas.

Do ponto de vista técnico, isto é mais um dia no escritório para quem já vive rodeado de patches de segurança. Do ponto de vista europeu, o timing é outra coisa. Oito dias depois desta atualização, a 11 de setembro, começa a aplicar-se a parte do Cyber Resilience Act (regulamento europeu de ciber-resiliência) que obriga fabricantes de produtos com elementos digitais a reportar vulnerabilidades ativamente exploradas e incidentes graves. Chrome incluído, claro.

As novas regras são claras: há um aviso inicial em até 24 horas após a empresa ter conhecimento da exploração, uma notificação mais completa em 72 horas e, depois de existir correção, um relatório final em 14 dias. Tudo isto passa por uma plataforma única europeia, que depois encaminha a informação para a autoridade nacional competente. Na prática, erros como uma falha crítica num plugin popular de WordPress ou um bug explorado no browser mais usado do planeta deixam de ser assunto apenas entre a equipa de segurança e o departamento de comunicação. Passam a ter rasto regulatório e potencial para escrutínio público.

Para quem desenvolve software vendido na União Europeia, isto muda o equilíbrio de incentivos. Já não é só pagar bounties e publicar um post de blog apressado. Há relógios a contar em Bruxelas e consequências se a empresa decidir esconder ou demorar. Para quem usa Chrome no dia a dia, o conselho continua a ser o mesmo de sempre: manter o browser atualizado e não assumir que “se é Google está tratado”. O ritmo de zero-days em 2026 mostra que a superfície de ataque continua a crescer mais depressa do que a disciplina de engenharia segura.

Fonte: The Next Web

Comentários · 0