Chrome 153.0.8010.36 Linux, 153.0.8010.36/.37 Windows ve macOS için yayımlandı. Google'ın duyurusuna göre sürüm toplam 230 güvenlik düzeltmesi içeriyor. CVE-2026-87491'in puanlamada "orta" seviyede görünmesi, gerçek saldırı riskinin düşük olduğu anlamına gelmiyor; CISA'nın açığı Bilinen İstismar Edilen Zafiyetler kataloğuna eklemesi de önceliği yükseltiyor.
CVE-2026-87491 nedir?
CVE-2026-87491, Chrome'un JavaScript ve WebAssembly kodunu çalıştıran V8 motorunda sınır dışı yazma hatası olarak tanımlanıyor. Böyle bir hata, yazılımın ayırdığı bellek alanının dışına veri yazmasına yol açabilir. Sonuç; tarayıcı çökmesinden bellek bozulmasına ve başka bir güvenlik açığıyla zincirlendiğinde daha ciddi kod yürütme senaryolarına kadar değişebilir.
Google, kullanıcıların çoğu güncellenene kadar teknik hata ayrıntılarını ve bağlantıları kısıtlı tutuyor. Bu yaklaşım, yama dağıtılırken saldırganların düzeltmeyi tersine mühendislikle hızla silaha dönüştürmesini zorlaştırmayı amaçlıyor. Bu nedenle güvenlik ekipleri doğrulanmamış exploit kodu veya saldırı zinciri iddialarına değil, üreticinin yayımladığı sürüm bilgisine ve kendi telemetrisine dayanmalı.
| Başlık | Doğrulanan bilgi |
|---|---|
| Ürün | Google Chrome masaüstü |
| Bileşen | V8 JavaScript motoru |
| CVE | CVE-2026-87491 |
| Hata türü | Sınır dışı yazma |
| İstismar durumu | Google sahada çalışan istismarı doğruladı |
| Düzeltme | Chrome 153.0.8010.36 Linux, .36/.37 Windows ve macOS |
| Güncellemedeki toplam güvenlik düzeltmesi | 230 |
| Öncelik | Aktif istismar nedeniyle acil |
Neden orta önem derecesi yanıltıcı olabilir?
Bir zafiyetin önem derecesi, saldırının gerçekleşme olasılığıyla aynı şey değildir. CVSS benzeri puanlar teknik etkiyi ve ön koşulları standartlaştırmaya çalışır; sahada kullanılan bir exploit ise saldırganların bu ön koşulları en az bir gerçek senaryoda aşabildiğini gösterir. Savunma ekipleri bu nedenle önem derecesi, internet maruziyeti, kullanıcı etkileşimi, exploit olgunluğu ve cihazın iş değerini birlikte değerlendirmeli.
Tarayıcı açıkları özellikle hassastır. Kullanıcıların e-posta, iş uygulaması, parola yöneticisi, bulut yönetim paneli ve finansal hizmetlere aynı tarayıcı oturumundan erişmesi, başarılı bir tarayıcı saldırısının etkisini büyütür. V8 gibi içerik işleme bileşenleri, yalnızca kötü amaçlı bir sayfanın görüntülenmesiyle saldırı yüzeyine girebilir.
Kimler etkileniyor?
Windows, macOS ve Linux üzerinde Chrome 153'ün düzeltme öncesi derlemelerini kullanan sistemler öncelikli kapsamda değerlendirilmeli. Chromium kullanan Edge, Brave, Opera ve diğer tarayıcılar aynı bileşenden etkilenebilir; ancak her üreticinin sürüm numarası ve yama takvimi farklıdır. Bu ürünlerde yalnız Chrome sürümünü referans almak yerine ilgili üreticinin güvenlik duyurusu kontrol edilmeli.
Kurumsal ortamlarda yalnız çalışanların birincil tarayıcısını saymak yeterli değildir. Sanal masaüstleri, kiosklar, çağrı merkezi cihazları, uygulama test makineleri, sunucularda otomasyon amacıyla kullanılan headless Chromium, CI/CD ajanları ve uygulamalarla paketlenmiş gömülü Chromium sürümleri ayrıca envantere alınmalı.
Hemen uygulanacak adımlar
- Chrome'u desteklenen en yeni kararlı sürüme güncelleyin ve tarayıcıyı tamamen yeniden başlatın.
- chrome://settings/help sayfasından güncellemenin indirildiğini değil, yeniden başlatma sonrasında etkin sürümü doğrulayın.
- Kurumsal yönetim konsolunda güncelleme bekleyen ve uzun süredir yeniden başlatılmamış cihazları ayrı raporlayın.
- Chromium tabanlı diğer tarayıcılar için üretici bültenlerini ve sabit sürümleri kontrol edin.
- İnternete çıkan kiosk, VDI ve headless tarayıcı iş yüklerini kullanıcı bilgisayarlarından ayrı tarayın.
- EDR ve proxy kayıtlarında son günlerde tarayıcı çökmesi, olağandışı child process, beklenmeyen indirme ve yeni kalıcılık davranışlarını inceleyin.
- Şüpheli belirti varsa yalnız güncelleme yapmakla yetinmeyin; uç noktayı olay müdahalesi sürecine alın.
Kurumsal güncelleme doğrulaması
Politikanın "otomatik güncelleme açık" göstermesi, filonun yamalı olduğunu kanıtlamaz. Tarayıcı güncellemeleri çoğu zaman yeni süreç başlatılana kadar bellekte etkinleşmez. Envanterde kurulu sürüm, çalışan süreç sürümü ve son yeniden başlatma zamanı birlikte izlenmeli.
- Düzeltme öncesi sürüm kullanan cihaz sayısı
- Güncelleme indirilmiş fakat yeniden başlatılmamış tarayıcı sayısı
- Politika almayan veya uzun süredir çevrimdışı cihazlar
- Destek dışı işletim sistemi nedeniyle güncellenemeyen uç noktalar
- İş uygulaması uyumluluğu gerekçesiyle sürümü sabitlenmiş gruplar
- Headless veya uygulamayla paketli Chromium kullanan servisler
Sürüm sabitleme istisnaları süreli, sahipli ve görünür olmalı. Bir iş uygulaması güncellemeyi engelliyorsa, tarayıcı izolasyonu, yalnız izinli siteler, ayrı profil ve ağ kısıtı gibi geçici kontroller uygulanmalı; istisna kalıcı hale gelmemeli.
Olası saldırı belirtileri
Google exploitin ayrıntılarını paylaşmadığı için tek bir güvenilir IOC listesi beklemek doğru değildir. Davranış tabanlı inceleme daha değerlidir. Chrome sürecinden olağandışı komut yorumlayıcı, script motoru veya sistem aracı başlatılması; tarayıcı profilinde beklenmeyen eklenti; kısa aralıklarla tekrarlayan renderer çökmeleri; kullanıcı profiline yeni yürütülebilir dosya yazılması ve tarayıcı sonrasında kimlik bilgisi erişimi yüksek öncelikli sinyallerdir.
Bu belirtilerin tek başına CVE-2026-87491'i kanıtlamadığı unutulmamalı. Ama aktif istismar penceresinde aynı cihazda birkaç sinyalin birleşmesi, ayrıntılı bellek/disk incelemesi ve kimlik oturumu iptali için yeterli gerekçe oluşturabilir.
Kullanıcılar için kısa kontrol
Chrome menüsünden Yardım > Google Chrome Hakkında bölümünü açın, güncellemenin tamamlanmasını bekleyin ve Yeniden başlat seçeneğini kullanın. Açık sekmeler çoğunlukla geri gelir; ancak kritik formları önce kaydetmek gerekir. İş cihazında güncelleme politika tarafından engelleniyorsa bunu BT ekibine bildirin ve düzeltme tamamlanana kadar bilinmeyen bağlantıları açmayın.
Tarayıcının güncel olması tek başına bütün saldırıları engellemez. İşletim sistemi, eklentiler ve güvenlik yazılımı da güncel tutulmalı; gereksiz uzantılar kaldırılmalı ve yönetici hesabıyla günlük gezinme yapılmamalıdır.
Olay müdahalesi kontrol listesi
- Etkilenen cihazın tarayıcı ve işletim sistemi sürümünü zaman damgasıyla kaydedin.
- Şüpheli sekme geçmişi, indirme kayıtları, DNS/proxy telemetrisi ve EDR süreç ağacını koruyun.
- Tarayıcıdan başlayan child process ve dosya yazma olaylarını inceleyin.
- Kullanıcının aktif bulut oturumlarını ve yüksek değerli hesap erişimlerini değerlendirin.
- Gerekirse oturum belirteçlerini iptal edin, parolayı güvenilir cihazdan değiştirin ve MFA kayıtlarını doğrulayın.
- Cihazı yamalayın; fakat inceleme tamamlanmadan potansiyel delilleri temizlemeyin.
- Benzer sürüm ve davranışa sahip diğer cihazlarda geriye dönük avcılık yapın.
Sonuç
CVE-2026-87491, puan tablosunda orta düzeyde görünse de Google'ın aktif istismar doğrulaması nedeniyle acil ele alınmalı. En etkili savunma; Chrome ve diğer Chromium tabanlı tarayıcıları üreticinin sabit sürümüne yükseltmek, yeniden başlatmayı doğrulamak ve yama öncesi dönemde tarayıcıdan başlayan şüpheli davranışları geriye dönük incelemektir.
Kaynaklar
- Google Chrome Releases: Stable Channel Update for Desktop
- CISA Known Exploited Vulnerabilities Catalog
- Google Chrome güncelleme rehberi
TR Siber Ekibi