Amerykańska agencja cyberbezpieczeństwa CISA wpisała 9 czerwca 2026 roku podatność CVE-2026-11645 do katalogu Known Exploited Vulnerabilities, czyli listy luk o potwierdzonym wykorzystaniu w atakach. Błąd znajduje się w silniku JavaScript V8, na którym pracuje Google Chrome i część innych przeglądarek opartych na projekcie Chromium. Z tego tekstu dowiesz się, na czym polega podatność, które wersje są zagrożone, jak atak wygląda z perspektywy pracownika i jakie działania zamkną tę drogę wejścia do firmy.
Najważniejsze fakty o CVE-2026-11645
Poniższe zestawienie zbiera informacje potwierdzone przez CISA oraz wpisy baz podatności, z zaznaczeniem źródła tam, gdzie dane pochodzą od jednego podmiotu.
Element | Szczegóły |
|---|
Identyfikator | CVE-2026-11645 (w europejskiej bazie EUVD: EUVD-2026-35245, według ENISA) |
Nazwa w katalogu CISA KEV | Google Chromium V8 Out-of-Bounds Read and Write Vulnerability |
Data dodania do katalogu KEV | 9 czerwca 2026 |
Dotknięty komponent | Silnik JavaScript V8 (według wpisu NVD) |
Mechanizm | Odczyt i zapis poza zakresem pamięci, typy CWE-125 i CWE-787 (według NVD) |
Zagrożone wersje | Google Chrome wcześniejsze niż 149.0.7827.103 |
Systemy | Windows, Linux i macOS (według konfiguracji NVD) |
Wersja zamykająca lukę | 149.0.7827.103 lub nowsza |
Inne przeglądarki | Według CISA luka może dotyczyć także Microsoft Edge, Opery i innych programów opartych na Chromium |
Waga | High według zespołu Chromium; CVSS 3.1: 8.8, ocena wystawiona przez CISA-ADP (według NVD) |
Warunek ataku | Ofiara musi otworzyć spreparowaną stronę HTML |
Skutek | Zdalne wykonanie dowolnego kodu w piaskownicy przeglądarki |
Wykorzystanie w ransomware | Nieznane (oznaczenie CISA: Unknown) |
Wpis do katalogu KEV ma znaczenie praktyczne: CISA dodaje do niego wyłącznie podatności z potwierdzonym wykorzystaniem. To nie ostrzeżenie teoretyczne.
Jak to działa w prostych słowach
Silnik V8 można porównać do tłumacza, który zamienia kod strony internetowej na polecenia dla przeglądarki. Każda strona działa w tzw. piaskownicy, odizolowanym obszarze, z którego nie powinna mieć dostępu do reszty systemu. Błąd opisany w NVD działa jak wadliwa numeracja półek w magazynie: pracownik ma klucz do jednej alei, lecz przez pomyłkę w oznaczeniach może czytać zawartość pozostałych i przestawiać znajdujący się tam towar. Spreparowana strona wykorzystuje tę pomyłkę i każe silnikowi uruchomić kod przygotowany przez atakującego.
Jedno zastrzeżenie jest istotne. Potwierdzony opis mówi o wykonaniu kodu wewnątrz piaskownicy. Źródła nie potwierdzają, czy atakujący wychodzą poza nią i czy potrzebują do tego drugiej podatności. Mimo to CISA ocenia wpływ techniczny tej luki jako całkowity, więc bagatelizowanie jej byłoby błędem.
Aspekt | Normalne działanie | Z tą podatnością |
|---|
Rola strony | Wyświetla treść w odizolowanym obszarze | Spreparowana strona każe silnikowi czytać i zapisywać pamięć poza dozwolonym zakresem |
Kontrola nad kodem | Przeglądarka wykonuje tylko to, na co pozwala piaskownica | Atakujący uruchamia własny kod w piaskownicy |
Rola użytkownika | Zwykłe przeglądanie jest bezpieczne | Wystarczy otwarcie spreparowanej strony, bez pobierania i instalowania czegokolwiek |
Co wiadomo o skali zagrożenia
CISA oceniła tę podatność w modelu SSVC 8 czerwca 2026 roku. Wynik brzmi: wykorzystanie aktywne, atak niedający się w pełni zautomatyzować, wpływ techniczny całkowity. Środkowa wartość ma praktyczne znaczenie: atak wymaga, żeby konkretna osoba otworzyła spreparowaną stronę. Dla firmy to częściowo dobra wiadomość, bo ostrożność pracowników ogranicza skuteczność ataku. Żadne szkolenie nie zastąpi jednak aktualizacji przeglądarki.
Według danych FIRST.org wskaźnik EPSS, szacujący prawdopodobieństwo wykorzystania, wynosi dla tej luki 0,0219. Odpowiada to percentylowi około 0,81, czyli ocenie wyższej niż około 81 procent wszystkich mierzonych podatności. Czy luka służy kampaniom ransomware? CISA oznaczyła to pole jako nieznane.
Potwierdzone | Niepotwierdzone w dostępnych źródłach |
|---|
Luka jest aktywnie wykorzystywana | Kto prowadzi ataki i przeciwko komu |
Warunek ataku to otwarcie spreparowanej strony | Czy wyjście z piaskownicy wymaga drugiej luki |
Zagrożony Chrome przed wersją 149.0.7827.103 | Wersje naprawione Chrome na Androida i iOS |
Według Microsoftu poprawkę dla Edge zawiera wersja 149.0.4022.62 | Stan poprawek w Operze i pozostałych przeglądarkach opartych na Chromium |
Aktualizacja zamyka lukę | Szczegóły techniczne błędu (zgłoszenie w projekcie Chromium ma ograniczony dostęp) |
Chronologia wydarzeń
Data | Wydarzenie |
|---|
8 czerwca 2026 | Publikacja wpisu w bazie EUVD (według ENISA); ocena SSVC wykonana przez CISA |
9 czerwca 2026 | Wpis do katalogu CISA KEV; publikacja rekordu w NVD (według NVD); według EUVD od tego dnia odnotowywane jest wykorzystanie luki; według alertu CISA tego dnia do katalogu trafiły trzy podatności, obok CVE-2026-7473 i CVE-2026-20245 |
10 czerwca 2026 | Debian publikuje poprawkę DSA-6337-1 (według ogłoszenia Debiana) |
15 czerwca 2026 | Wpis w przewodniku aktualizacji Microsoftu dotyczący Edge (według Microsoftu) |
23 czerwca 2026 | Termin usunięcia podatności wyznaczony przez CISA agencjom federalnym (według katalogu KEV) |
23 lipca 2026 | Ostatnia modyfikacja rekordu NVD, status: przeanalizowany (według NVD) |
Co to oznacza dla Twojej firmy
Nie wiadomo, kto stoi za atakami ani kto jest ich celem. Warunkiem jest wyłącznie to, żeby pracownik otworzył spreparowaną stronę w niezaktualizowanej przeglądarce, więc żadna organizacja nie może uznać, że jej to nie dotyczy.
Przeglądarka to narzędzie, przez które pracownicy logują się do poczty, bankowości, księgowości i systemów obsługi klientów. Kod atakującego uruchamia się właśnie w tym programie, a ocena CVSS wskazuje wysoki wpływ na poufność, integralność i dostępność danych. Jeżeli atak doprowadzi do naruszenia danych osobowych, dojdą obowiązki wynikające z RODO. Nawet bez potwierdzonego wycieku podejrzenie wykorzystania luki oznacza pilne postępowanie incydentowe i wyłączenie stanowisk z pracy.
Tomasz Kaczmarek
Mogę Ci jakoś pomóc?
Obszar | Co może się wydarzyć |
|---|
Dane i konta | Kod atakującego działa w przeglądarce, czyli w narzędziu dostępu do systemów firmowych |
Obowiązki prawne | Przy naruszeniu danych osobowych pojawiają się obowiązki z RODO |
Praca zespołu IT | Pilne aktualizacje i weryfikacja stacji w całej firmie |
Co zrobić teraz
Priorytet | Działanie | Termin |
|---|
Natychmiast | Zaktualizować Google Chrome do wersji 149.0.7827.103 lub nowszej na wszystkich stacjach | Dziś |
Natychmiast | Zaktualizować Microsoft Edge; według Microsoftu poprawkę zawiera wersja 149.0.4022.62 z czerwcowego wydania | Dziś |
Pilnie | Zidentyfikować pozostałe przeglądarki oparte na Chromium, na przykład Operę, i zastosować instrukcje ich producentów, zgodnie z zaleceniem CISA | Do 2 dni roboczych |
Pilnie | Na systemach Debian wdrożyć poprawkę z ogłoszenia DSA-6337-1; według Debiana naprawione pakiety to 149.0.7827.102-1~deb12u1 (bookworm) i 149.0.7827.102-1~deb13u1 (trixie) | Do 2 dni roboczych |
Ważne | Sprawdzić, czy automatyczne aktualizacje przeglądarek działają na wszystkich stacjach | W tym tygodniu |
Ważne | Przypomnieć pracownikom zasadę ostrożności wobec linków z nieznanych wiadomości | W tym tygodniu |
Dostępne źródła nie potwierdzają żadnego obejścia ani konfiguracji łagodzącej innej niż aktualizacja. To jedyna potwierdzona droga zamknięcia luki. Uwaga dla zespołów korzystających z Ubuntu: według Canonical pakiet chromium-browser we wspieranych wydaniach tego systemu jest oznaczony jako nienaruszony, ponieważ od wydania 19.10 pełni wyłącznie funkcję instalatora snapa Chromium. Wersję silnika trzeba wtedy sprawdzić w pakiecie snap, a nie w klasycznym pakiecie systemowym.
Pytania kontrolne do działu IT
Pytanie | Po co je zadać |
|---|
Czy wszystkie instalacje Chrome mają wersję co najmniej 149.0.7827.103? | To potwierdzona granica bezpieczeństwa |
Czy Edge jest w wersji wskazanej przez Microsoft jako zawierającej poprawkę? | Według Microsoftu Edge przejmuje poprawkę z projektu Chromium |
Jakie przeglądarki oparte na Chromium są zainstalowane w firmie? | CISA ostrzega, że luka może ich dotyczyć |
Po ilu dniach aktualizacje docierają do stacji? | CISA dała agencjom federalnym dwa tygodnie, to rozsądny punkt odniesienia |
Skąd pewność, że żadna stacja nie została pominięta? | Aktualizacja części komputerów zostawia otwartą drogę ataku |
CVE-2026-11645 nie wymaga paniki, wymaga dyscypliny. Jedna aktualizacja zamyka potwierdzoną drogę ataku na każdym komputerze, na którym ją wdrożono. Termin, który CISA wyznaczyła agencjom federalnym, warto traktować jako własny punkt odniesienia: dwa tygodnie od publikacji to czas, w którym przeglądarki w firmie powinny już być bezpieczne.