Notebookcheck Logo

O Google Chrome 153 corrige uma vulnerabilidade zero-day sob ataque ativo; é necessário reiniciar o navegador

Smartphone exibindo a tela de boas-vindas do Google Chrome com o logotipo do Chrome
ⓘ AS Photography / Pexels
A tela de boas-vindas do Google Chrome em um smartphone.
O Chrome 153 inclui 230 correções de segurança. O Google afirma que já está circulando uma exploração para uma delas. A atualização chega aos dispositivos em etapas e não surte efeito até que o navegador seja fechado e reaberto.

O Google promoveu o Chrome 153 para o canal estável na terça-feira. A versão inclui 230 correções de segurança, e o Google classifica cinco delas como críticas. Uma linha mais abaixo na página é mais importante do que qualquer classificação de gravidade. “O Google está ciente de que existe uma exploração para o CVE-2026-87491 em circulação”, escreve a empresa.

O CVE-2026-87491 é uma gravação fora dos limites no V8, o mecanismo de JavaScript e WebAssembly que o Chrome utiliza para executar código em páginas da web. Uma gravação fora dos limites permite que um programa grave além da memória que lhe foi atribuída e sobrescreva o que quer que esteja armazenado ao lado dela. De acordo com a descrição, basta uma página HTML especialmente criada para que um invasor remoto execute código dentro da sandbox. Jihyeon Jeong, do Compsec Lab da Universidade Nacional de Seul, relatou a falha em 6 de agosto e recebeu uma recompensa de US$ 2.500. O Google classifica a vulnerabilidade como de risco médio.

Duas falhas exploradas no mesmo mecanismo, com cinco dias de intervalo

Esta é a sétima vulnerabilidade zero-day do Chrome ativamente explorada que o Google corrigiu em 2026. O Google corrigiu a sexta há cinco dias. Tratava-se da CVE-2026-85046, uma confusão de tipos, também no V8, e também com um exploit em circulação.

As cinco falhas críticas estão em outros componentes. Quatro delas estão no WebGL, a interface que renderiza gráficos 3D no navegador, e são identificadas como CVE-2026-87464, CVE-2026-87488, CVE-2026-87438 e CVE-2026-87527. A quinta, CVE-2026-87628, está no Cast, que transmite conteúdo do navegador para uma televisão. Vale a pena dar uma olhada nos créditos da lista mais extensa. O Google cita sistemas automatizados de detecção de bugs, como o Big Sleep, e uma das entradas veio da OpenAI Codex Security.

Por que a correção ainda não chegou até o(a) senhor(a)

O Google afirma na mesma publicação que o lançamento “será implementado nos próximos dias/semanas”. As atualizações do Chrome chegam em etapas, em vez de serem distribuídas simultaneamente para todos os dispositivos. O segundo ponto deixa mais dispositivos expostos. O Chrome baixa uma atualização em segundo plano, mas não a executa até que o navegador seja totalmente fechado e reaberto. A própria documentação de administração do Google afirma isso, e o período padrão antes que o aviso para reiniciar se torne insistente é de uma semana.

Qualquer pessoa que mantenha o navegador aberto por dias, com dezenas de abas e sem reiniciar, ainda estará executando a versão antiga. Nesse estado, a mensagem “O Chrome está atualizado” não indica qual versão está realmente em execução.

O Edge, o Brave, o Opera e o Vivaldi também são afetados

O V8 faz parte do Chromium, que serve de base para quase todos os principais navegadores, com exceção do Firefox e do Safari. O Microsoft Edge, o Brave, o Opera e o Vivaldi lançam a mesma correção sob seus próprios números de versão e em seus próprios prazos, portanto, cada um deles requer uma verificação específica. Analisamos a lentidão com que um patch pode chegar a um navegador de um fornecedor, usando o Samsung Internet como exemplo.

O Chrome 153 dá início ao ciclo de lançamento de duas semanas

Esta versão também altera o ritmo de lançamento. As versões beta e estáveis agora são lançadas a cada duas semanas, em vez de a cada quatro, para desktop, Android e iOS. O Chrome 154 está previsto para 22 de setembro. Isso significa o dobro de solicitações de reinicialização e um caminho mais curto para as correções de segurança.

Como verificar sua versão

Abra chrome://settings/help, onde o navegador verifica se há atualizações e as baixa imediatamente. Se um botão “Reiniciar” aparecer, clicar nele é o passo que importa, pois tudo o que veio antes foi apenas o download. A versão exibida em seguida deve ser 153.0.8010.36 ou .37, e 153.0.8010.36 no Linux.

Se a linha ainda mostrar uma versão 152 e nada acontecer, a implementação gradual ainda não chegou ao seu computador. A única opção é tentar novamente mais tarde no mesmo dia. Os ataques que utilizam arquivos maliciosos também não se limitam aos navegadores de desktop. O decodificador de imagens da Samsung apresentou o mesmo problema há alguns dias, e os navegadores de IA se mostraram vulneráveis nesse aspecto em agosto.

Google LogoAdd as a preferred source on Google
Mail Logo
> Análises e revisões de portáteis e celulares > Notícias > Arquivo de notícias 2026 09 > O Google Chrome 153 corrige uma vulnerabilidade zero-day sob ataque ativo; é necessário reiniciar o navegador
Steffen Zahn, 2026-09-10 (Update: 2026-09-10)