Pomoc zdalna
alerty bezpieczeństwa

Jedna spreparowana strona wystarczy: podatność CVE-2026-11645 w Chrome jest wykorzystywana w atakach

CVE-2026-11645 to błąd w silniku JavaScript V8, na którym pracuje Google Chrome i część innych przeglądarek. CISA wpisała go do katalogu luk aktywnie wykorzystywanych w atakach. Z artykułu dowiesz się, które wersje są zagrożone, jak przebiega atak i co zrobić w firmie jeszcze dziś.

  • Paweł Niedźwiecki
Paweł Niedźwiecki
29 sierpnia 2026 5 min czytania
chrome logo

Amerykańska agencja cyberbezpieczeństwa CISA wpisała 9 czerwca 2026 roku podatność CVE-2026-11645 do katalogu Known Exploited Vulnerabilities, czyli listy luk o potwierdzonym wykorzystaniu w atakach. Błąd znajduje się w silniku JavaScript V8, na którym pracuje Google Chrome i część innych przeglądarek opartych na projekcie Chromium. Z tego tekstu dowiesz się, na czym polega podatność, które wersje są zagrożone, jak atak wygląda z perspektywy pracownika i jakie działania zamkną tę drogę wejścia do firmy.

Najważniejsze fakty o CVE-2026-11645

Poniższe zestawienie zbiera informacje potwierdzone przez CISA oraz wpisy baz podatności, z zaznaczeniem źródła tam, gdzie dane pochodzą od jednego podmiotu.

Element

Szczegóły

Identyfikator

CVE-2026-11645 (w europejskiej bazie EUVD: EUVD-2026-35245, według ENISA)

Nazwa w katalogu CISA KEV

Google Chromium V8 Out-of-Bounds Read and Write Vulnerability

Data dodania do katalogu KEV

9 czerwca 2026

Dotknięty komponent

Silnik JavaScript V8 (według wpisu NVD)

Mechanizm

Odczyt i zapis poza zakresem pamięci, typy CWE-125 i CWE-787 (według NVD)

Zagrożone wersje

Google Chrome wcześniejsze niż 149.0.7827.103

Systemy

Windows, Linux i macOS (według konfiguracji NVD)

Wersja zamykająca lukę

149.0.7827.103 lub nowsza

Inne przeglądarki

Według CISA luka może dotyczyć także Microsoft Edge, Opery i innych programów opartych na Chromium

Waga

High według zespołu Chromium; CVSS 3.1: 8.8, ocena wystawiona przez CISA-ADP (według NVD)

Warunek ataku

Ofiara musi otworzyć spreparowaną stronę HTML

Skutek

Zdalne wykonanie dowolnego kodu w piaskownicy przeglądarki

Wykorzystanie w ransomware

Nieznane (oznaczenie CISA: Unknown)

Wpis do katalogu KEV ma znaczenie praktyczne: CISA dodaje do niego wyłącznie podatności z potwierdzonym wykorzystaniem. To nie ostrzeżenie teoretyczne.

Jak to działa w prostych słowach

Silnik V8 można porównać do tłumacza, który zamienia kod strony internetowej na polecenia dla przeglądarki. Każda strona działa w tzw. piaskownicy, odizolowanym obszarze, z którego nie powinna mieć dostępu do reszty systemu. Błąd opisany w NVD działa jak wadliwa numeracja półek w magazynie: pracownik ma klucz do jednej alei, lecz przez pomyłkę w oznaczeniach może czytać zawartość pozostałych i przestawiać znajdujący się tam towar. Spreparowana strona wykorzystuje tę pomyłkę i każe silnikowi uruchomić kod przygotowany przez atakującego.

Jedno zastrzeżenie jest istotne. Potwierdzony opis mówi o wykonaniu kodu wewnątrz piaskownicy. Źródła nie potwierdzają, czy atakujący wychodzą poza nią i czy potrzebują do tego drugiej podatności. Mimo to CISA ocenia wpływ techniczny tej luki jako całkowity, więc bagatelizowanie jej byłoby błędem.

Aspekt

Normalne działanie

Z tą podatnością

Rola strony

Wyświetla treść w odizolowanym obszarze

Spreparowana strona każe silnikowi czytać i zapisywać pamięć poza dozwolonym zakresem

Kontrola nad kodem

Przeglądarka wykonuje tylko to, na co pozwala piaskownica

Atakujący uruchamia własny kod w piaskownicy

Rola użytkownika

Zwykłe przeglądanie jest bezpieczne

Wystarczy otwarcie spreparowanej strony, bez pobierania i instalowania czegokolwiek

Co wiadomo o skali zagrożenia

CISA oceniła tę podatność w modelu SSVC 8 czerwca 2026 roku. Wynik brzmi: wykorzystanie aktywne, atak niedający się w pełni zautomatyzować, wpływ techniczny całkowity. Środkowa wartość ma praktyczne znaczenie: atak wymaga, żeby konkretna osoba otworzyła spreparowaną stronę. Dla firmy to częściowo dobra wiadomość, bo ostrożność pracowników ogranicza skuteczność ataku. Żadne szkolenie nie zastąpi jednak aktualizacji przeglądarki.

Według danych FIRST.org wskaźnik EPSS, szacujący prawdopodobieństwo wykorzystania, wynosi dla tej luki 0,0219. Odpowiada to percentylowi około 0,81, czyli ocenie wyższej niż około 81 procent wszystkich mierzonych podatności. Czy luka służy kampaniom ransomware? CISA oznaczyła to pole jako nieznane.

Potwierdzone

Niepotwierdzone w dostępnych źródłach

Luka jest aktywnie wykorzystywana

Kto prowadzi ataki i przeciwko komu

Warunek ataku to otwarcie spreparowanej strony

Czy wyjście z piaskownicy wymaga drugiej luki

Zagrożony Chrome przed wersją 149.0.7827.103

Wersje naprawione Chrome na Androida i iOS

Według Microsoftu poprawkę dla Edge zawiera wersja 149.0.4022.62

Stan poprawek w Operze i pozostałych przeglądarkach opartych na Chromium

Aktualizacja zamyka lukę

Szczegóły techniczne błędu (zgłoszenie w projekcie Chromium ma ograniczony dostęp)

Chronologia wydarzeń

Data

Wydarzenie

8 czerwca 2026

Publikacja wpisu w bazie EUVD (według ENISA); ocena SSVC wykonana przez CISA

9 czerwca 2026

Wpis do katalogu CISA KEV; publikacja rekordu w NVD (według NVD); według EUVD od tego dnia odnotowywane jest wykorzystanie luki; według alertu CISA tego dnia do katalogu trafiły trzy podatności, obok CVE-2026-7473 i CVE-2026-20245

10 czerwca 2026

Debian publikuje poprawkę DSA-6337-1 (według ogłoszenia Debiana)

15 czerwca 2026

Wpis w przewodniku aktualizacji Microsoftu dotyczący Edge (według Microsoftu)

23 czerwca 2026

Termin usunięcia podatności wyznaczony przez CISA agencjom federalnym (według katalogu KEV)

23 lipca 2026

Ostatnia modyfikacja rekordu NVD, status: przeanalizowany (według NVD)

Co to oznacza dla Twojej firmy

Nie wiadomo, kto stoi za atakami ani kto jest ich celem. Warunkiem jest wyłącznie to, żeby pracownik otworzył spreparowaną stronę w niezaktualizowanej przeglądarce, więc żadna organizacja nie może uznać, że jej to nie dotyczy.

Przeglądarka to narzędzie, przez które pracownicy logują się do poczty, bankowości, księgowości i systemów obsługi klientów. Kod atakującego uruchamia się właśnie w tym programie, a ocena CVSS wskazuje wysoki wpływ na poufność, integralność i dostępność danych. Jeżeli atak doprowadzi do naruszenia danych osobowych, dojdą obowiązki wynikające z RODO. Nawet bez potwierdzonego wycieku podejrzenie wykorzystania luki oznacza pilne postępowanie incydentowe i wyłączenie stanowisk z pracy.

Tomasz Kaczmarek
Tomasz Kaczmarek

Mogę Ci jakoś pomóc?

Obszar

Co może się wydarzyć

Dane i konta

Kod atakującego działa w przeglądarce, czyli w narzędziu dostępu do systemów firmowych

Obowiązki prawne

Przy naruszeniu danych osobowych pojawiają się obowiązki z RODO

Praca zespołu IT

Pilne aktualizacje i weryfikacja stacji w całej firmie

Co zrobić teraz

Priorytet

Działanie

Termin

Natychmiast

Zaktualizować Google Chrome do wersji 149.0.7827.103 lub nowszej na wszystkich stacjach

Dziś

Natychmiast

Zaktualizować Microsoft Edge; według Microsoftu poprawkę zawiera wersja 149.0.4022.62 z czerwcowego wydania

Dziś

Pilnie

Zidentyfikować pozostałe przeglądarki oparte na Chromium, na przykład Operę, i zastosować instrukcje ich producentów, zgodnie z zaleceniem CISA

Do 2 dni roboczych

Pilnie

Na systemach Debian wdrożyć poprawkę z ogłoszenia DSA-6337-1; według Debiana naprawione pakiety to 149.0.7827.102-1~deb12u1 (bookworm) i 149.0.7827.102-1~deb13u1 (trixie)

Do 2 dni roboczych

Ważne

Sprawdzić, czy automatyczne aktualizacje przeglądarek działają na wszystkich stacjach

W tym tygodniu

Ważne

Przypomnieć pracownikom zasadę ostrożności wobec linków z nieznanych wiadomości

W tym tygodniu

Dostępne źródła nie potwierdzają żadnego obejścia ani konfiguracji łagodzącej innej niż aktualizacja. To jedyna potwierdzona droga zamknięcia luki. Uwaga dla zespołów korzystających z Ubuntu: według Canonical pakiet chromium-browser we wspieranych wydaniach tego systemu jest oznaczony jako nienaruszony, ponieważ od wydania 19.10 pełni wyłącznie funkcję instalatora snapa Chromium. Wersję silnika trzeba wtedy sprawdzić w pakiecie snap, a nie w klasycznym pakiecie systemowym.

Pytania kontrolne do działu IT

Pytanie

Po co je zadać

Czy wszystkie instalacje Chrome mają wersję co najmniej 149.0.7827.103?

To potwierdzona granica bezpieczeństwa

Czy Edge jest w wersji wskazanej przez Microsoft jako zawierającej poprawkę?

Według Microsoftu Edge przejmuje poprawkę z projektu Chromium

Jakie przeglądarki oparte na Chromium są zainstalowane w firmie?

CISA ostrzega, że luka może ich dotyczyć

Po ilu dniach aktualizacje docierają do stacji?

CISA dała agencjom federalnym dwa tygodnie, to rozsądny punkt odniesienia

Skąd pewność, że żadna stacja nie została pominięta?

Aktualizacja części komputerów zostawia otwartą drogę ataku

CVE-2026-11645 nie wymaga paniki, wymaga dyscypliny. Jedna aktualizacja zamyka potwierdzoną drogę ataku na każdym komputerze, na którym ją wdrożono. Termin, który CISA wyznaczyła agencjom federalnym, warto traktować jako własny punkt odniesienia: dwa tygodnie od publikacji to czas, w którym przeglądarki w firmie powinny już być bezpieczne.

Czytaj dalej

Powiązane artykuły

Zestaw zmienia się codziennie, więc przy kolejnej wizycie zobaczysz inny wycinek bloga.

alerty bezpieczeństwa

Podatność bez opisu, port bez nadzoru i dwa lata zwłoki

Po przeczytaniu tego wpisu dowiesz się, dlaczego serwery firmowe wystawiają porty, o których nikt nie pamięta, co znaczy „podatność nieokreślona” w komunikacie producenta i dlaczego wyciek danych bywa groźniejszy niż zniszczenie systemu - oraz dlaczego reakcja przyszła półtora roku po ataku.

Czytaj artykuł
Masz to samo u siebie?

Możemy się tym zająć

Krótka rozmowa wystarczy, żeby ocenić zakres prac i podać widełki kosztu. Bez zobowiązań.