CVE 2026 11645 adalah kerentanan baca dan tulis di luar sempadan (out of bounds) berisiko tinggi (skor CVSS 8.8) pada enjin V8 Chrome yang membolehkan pelaksanaan kod sewenang wenangnya dalam kotak pasir pelayar, dan... Versi Stabil Chrome 149.0.7827.102 (Windows, Linux) dan 149.0.7827.103 (macOS) mengandungi tampal...

Create a landscape editorial hero image for this Studio Global article: What are the details of the fifth Chrome zero-day exploited in 2026, including the CVE designation (CVE-2026-11645), its nature as an out-of. Article summary: Here are the confirmed details for **CVE-2026-11645**, the fifth Chrome zero-day exploited in the wild in 2026, along with verified sourcing for each claim.. Topic tags: general, general web, user generated. Reference image context from search candidates: Reference image 1: visual subject "# CVE-2026-11645, Chrome V8 Zero-Day in Active Exploitation. CVE-2026-11645 is not a routine Chrome bug buried inside a large browser update. Google’s June 8, 2026 Stable Channel r" source context "CVE-2026-11645, Chrome V8 Zero-Day in Active Exploitation" Reference image 2: visual subject "Google fixes the fifth actively exploited Chrome zero-day of 2026. U.S. CISA adds Berr
Google telah melancarkan kemas kini kecemasan di luar jadual untuk Chrome bagi menutup satu kerentanan zero-day yang sedang dieksploitasi secara aktif oleh penyerang. Tampalan kecemasan ini, yang dilancarkan pada 8–9 Jun 2026, menangani CVE-2026-11645 — satu pepijat out-of-bounds read and write dalam enjin JavaScript dan WebAssembly V8 milik Chrome — bersama 73 isu keselamatan yang lain . Pepijat ini menandakan kali kelima pada tahun ini Google terpaksa menyegerakan tampalan untuk kerentanan Chrome yang dieksploitasi secara liar.
Punca masalah ini terletak pada V8, enjin berprestasi tinggi yang melaksanakan JavaScript dalam Chrome dan kebanyakan pelayar berasaskan Chromium yang lain. Penasihat rasmi Google menggambarkan CVE-2026-11645 sebagai "capaian ingatan di luar sempadan dalam V8," manakala Pangkalan Data Kerentanan Kebangsaan (NVD) NIST memperincikannya sebagai isu baca dan tulis di luar sempadan . Penyerang boleh mengeksploitasi kelemahan keselamatan ingatan ini dengan mencipta halaman HTML hasad yang, apabila dimuatkan dalam pelayar tidak bertampal, membolehkan pelaksanaan kod sewenang-wenangnya dalam kotak pasir (sandbox) Chrome
.
Kerentanan ini mempunyai skor CVSS 8.8, meletakkannya dalam kategori "berisiko tinggi (high severity)" . Bagi pengguna, serangan yang berjaya bermakna pihak lawan boleh menjalankan kod pada sistem anda dengan tahap keistimewaan (privilege level) proses pelayar — biasanya cukup untuk memasang perisian hasad, mencuri data, atau beralih kepada eksploitasi selanjutnya. Walaupun penzahiran Google menggunakan frasa standard bahawa pepijat ini "membolehkan penyerang jauh melaksanakan kod sewenang-wenangnya dalam kotak pasir," sifat primitif baca/tulis di luar sempadan juga menjadikan teknik seperti memintas ASLR praktikal bagi penyerang yang ingin menjejaskan sistem secara lebih dalam
.
Tampalan kecemasan ini disalurkan melalui saluran Stabil Desktop pada 8 Jun 2026, sebagai sebahagian daripada kemas kini lebih besar yang membetulkan 74 kelemahan keselamatan dalam satu kemas kini . Google mengesahkan bahawa eksploitasi untuk CVE-2026-11645 "wujud di alam liar," menjadikan ini sebagai kemas kini yang mendesak dan wajib dipasang oleh sesiapa sahaja yang menjalankan Chrome pada desktop
.
Versi yang ditampal adalah seperti berikut:
Seperti kebiasaan kemas kini Stabil Chrome, tampalan dilancarkan secara berperingkat selama beberapa hari dan minggu. Walau bagaimanapun, pengguna boleh mencetuskan kemas kini secara manual melalui Menu Chrome > Bantuan > Perihal Google Chrome.
Seorang penyelidik keselamatan anonim yang menggunakan nama pengendali "303f06e3" menemui dan melaporkan kerentanan ini kepada Google pada 27 April 2026 . Google memberikan ganjaran sebanyak AS$55,000 untuk penemuan ini, selaras dengan tahap ganjaran Program Ganjaran Kerentanan Chrome untuk pepijat rasuah ingatan V8 berimpak tinggi
. Walaupun catatan blog rasmi Chrome Releases untuk kitaran ini memasukkan jumlah ganjaran dalam ringkasannya, syarikat tersebut lazimnya tidak memperincikan jumlah ganjaran untuk setiap kerentanan individu dalam penasihat keselamatannya
.
Dengan CVE-2026-11645, Chrome kini telah menyaksikan lima zero-day yang dieksploitasi secara aktif ditampal pada tahun 2026 sahaja . Senarai penuh sebelum Jun menunjukkan tempo eksploitasi pelayar yang semakin meningkat di alam liar:
Kesemua lima kerentanan telah disahkan sebagai dieksploitasi di alam liar sebelum tampalan dihantar — satu corak yang meletakkan tahun 2026 di landasan untuk melebihi jumlah kiraan zero-day Chrome Google dari tahun-tahun sebelumnya. Pelbagai sumber yang melaporkan tentang kitaran tampalan ini menyatakan bahawa penzahiran setiap bulan kini kerap kali melibatkan sekurang-kurangnya satu pepijat yang dieksploitasi secara aktif, memberikan tekanan berterusan kepada pasukan IT untuk memendekkan kitaran tampalan mereka bagi perisian pelayar .
Chrome biasanya mengemas kini dirinya sendiri di latar belakang, tetapi pelancaran automatik boleh mengambil masa beberapa hari untuk sampai ke semua pengguna. Untuk perlindungan segera, buka Chrome, pergi ke menu tiga titik di penjuru kanan atas, pilih Bantuan > Perihal Google Chrome, dan benarkan pelayar menyemak dan menggunakan sebarang kemas kini yang tersedia. Nombor versi harus menunjukkan 149.0.7827.102 atau lebih tinggi pada Windows dan Linux, dan 149.0.7827.103 atau lebih tinggi pada macOS .
Organisasi yang mengurus penempatan Chrome harus mengesahkan bahawa semua titik akhir menerima keluaran stabil terkini dan mempertimbangkan untuk mempercepatkan garis masa penempatan untuk tampalan di luar jadual ini. Status eksploitasi aktif di alam liar yang disahkan bermakna mana-mana sistem yang menjalankan versi Chrome yang lebih awal kekal terdedah kepada serangan aktif.
Studio Global AI
Use this topic as a starting point for a fresh source-backed answer, then compare citations before you share it.
CVE 2026 11645 adalah kerentanan baca dan tulis di luar sempadan (out of bounds) berisiko tinggi (skor CVSS 8.8) pada enjin V8 Chrome yang membolehkan pelaksanaan kod sewenang wenangnya dalam kotak pasir pelayar, dan...
CVE 2026 11645 adalah kerentanan baca dan tulis di luar sempadan (out of bounds) berisiko tinggi (skor CVSS 8.8) pada enjin V8 Chrome yang membolehkan pelaksanaan kod sewenang wenangnya dalam kotak pasir pelayar, dan... Versi Stabil Chrome 149.0.7827.102 (Windows, Linux) dan 149.0.7827.103 (macOS) mengandungi tampalan untuk 74 isu keselamatan, termasuk zero day yang dilaporkan oleh penyelidik anonim yang menerima ganjaran 'bug bounty...
Ini adalah kerentanan zero day Chrome kelima yang dieksploitasi secara aktif dan ditampal pada tahun 2026, selepas CVE 2026 2441, CVE 2026 3909, CVE 2026 3910, dan CVE 2026 5281, menunjukkan corak serangan ingatan pel...