Otevřete prohlížeč, načtete stránku, nic nestáhnete. A přesto se váš počítač ocitá v ohrožení. Bezpečnostní výzkumník právě odhalil trhlinu, kterou útočníci už zneužívají k tichému průniku do systémů.
Můžete přijít o peníze: Google varuje před novou chybou prohlížeči. Kdo používá Chrome, měl by udělat důležitou věc
Past bez jediného kliknutí
Čtvrtek večer, běžný web s recepty. Uživatel Jan scrolluje stránkou, hledá návod na víkendovou večeři. Netuší, že v pozadí právě útočníci propašovali škodlivý JavaScript. Jeho Chrome ve verzi starší než 152.0.7977.82 začne zpracovávat kód. A pak se stane něco neviditelného.
Motor prohlížeče V8 si plete datové typy v paměti. Pole s PACKED_ELEMENTS je najednou interpretováno jako PACKED_SMI_ELEMENTS. Útočník získává přístup k libovolnému čtení a zápisu v paměti JavaScriptu. Jan přitom nic nestahuje. Nic neotvírá. Jen čte recept.
Tato chyba s označením CVE-2026-85046 dosáhla na stupnici závažnosti CVSS skóre 8.8. Vysoké číslo. Vážná hrozba. A co je horší – útočníci ji už aktivně zneužívají.
Lovec, který našel trhlinu v srdci prohlížeče
Za odhalením stojí bezpečnostní výzkumník Salvatore Gulizia, online známý jako „Serotav„.
Chybu nahlásil 4. srpna 2026. Google mu vyplatil odměnu 1 000 USD v rámci programu Bug Bounty. Zdánlivě malá částka za objev, který ohrožuje miliony uživatelů po celém světě.
„Jedná se o chybu v kompilátorech V8, která způsobuje, že pole obsahující PACKED_ELEMENTS obdrží mapu PACKED_SMI_ELEMENTS,“ vysvětluje Gulizia. „To lze v praxi přetvořit na libovolné čtení a zápis v paměti JavaScriptu. Chyba byla přítomna v kompilátorech Maglev i Turbofan.“
Zdánlivě technický detail. Ale právě tento zmatek v paměti dává útočníkům do rukou silný nástroj.
Co útočník skutečně dokáže? Mýty versus realita
Na diskusních fórech se okamžitě objevily spekulace. Že tato chyba umožňuje okamžité ovládnutí celého operačního systému. Že útočník může vypnout kameru, ukrást hesla, šifrovat disk.
Realita je mírnější, ale stále vážná. Škodlivý kód běží v izolovaném sandboxu renderovacího procesu Chromu. Aby útočník plně ovládl váš fyzický stroj, musel by zneužít další zranitelnost – tu, která by mu umožnila z izolace uniknout.
Přesto: sandbox není neprůstřelný. Kombinace více chyb může vést k plnému průniku. A právě proto bezpečnostní experti bijí na poplach.
Vládní varování a neúprosný termín
Americká agentura CISA (Cybersecurity and Infrastructure Security Agency) zařadila CVE-2026-85046 do katalogu známých zneužívaných chyb (KEV). Pro federální úřady stanovila pevný termín: oprava nejpozději do 18. září 2026.
Když vládní agentura vydává takové varování, není to formalita. Je to signál, že hrozba je reálná. Že útočníci ji už používají. Že čas hraje proti vám.
Šestý poplach v tomto roce
Pro Google Chrome je rok 2026 mimořádně náročný. Jde už o 6. aktivně zneužívanou zero-day chybu, kterou museli vývojáři narychlo opravovat.
Únor: CVE-2026-2441 v CSSFontFeatureValuesMap. Březen: CVE-2026-3909 v grafické knihovně Skia a CVE-2026-3910 v enginu V8. Duben: CVE-2026-5281 v platformě Dawn/WebGPU. Červen: CVE-2026-11645 týkající se čtení a zápisu mimo rozsah v enginu V8.
Podle uživatelů na Hacker News je situace frustrující. „Zase další zero-day v Chromu, už je to letos pošesté,“ píše jeden z nich. „Člověk aby ten prohlížeč restartoval a aktualizoval snad každý týden. Nechápu, jak může tak obří firma s tolika vývojáři neustále přehlížet takhle kritické chyby v paměti.“
Frustrace je pochopitelná. Ale neustálý vývoj webových technologií přináší nová rizika. A Chrome, jako nejpoužívanější prohlížeč světa, je pro útočníky lákavým cílem.
Jak zabezpečit své zařízení?
Google reagoval rychle. 3. září 2026 vydal komplexní bezpečnostní záplatu. Celkový rozsah zahrnuje opravu 12 bezpečnostních chyb – 10 s vysokou závažností, 2 se střední.
Pro zajištění bezpečnosti potřebujete následující verze: pro Windows a macOS verzi 152.0.7977.82/.83 nebo novější, pro Linux a Android verzi 152.0.7977.82 nebo novější.
Nečekejte. Otevřete nastavení Chrome, přejděte do sekce Nápověda – O aplikaci Google Chrome. Ujistěte se, že máte nainstalovanou nejnovější verzi.
Jednoduchý restart prohlížeče může být tím jediným, co vás dělí od tichého útoku. Od neviditelné hrozby, která čeká jen na jedinou návštěvu webu.