As imagens deste artigo foram geradas com inteligência artificial. Como publicamos
O Google lançou uma atualização de segurança para o Chrome que corrige duas falhas críticas que, segundo a própria empresa, já estão sendo aproveitadas por atacantes em ambientes reais. Trata-se de duas vulnerabilidades de alta gravidade que afetam componentes fundamentais do navegador: a biblioteca gráfica Skia e o motor JavaScript/WebAssembly V8.
O primeiro dos erros, registrado como CVE-2026-3909, corresponde a um erro de escrita fora dos limites em Skia, a biblioteca 2D que o Chrome usa para desenhar gráficos. Em termos simples, um atacante pode criar uma página HTML manipulada de forma a que o navegador tente ler ou escrever memória fora da área prevista, o que pode provocar comportamentos inesperados ou facilitar que o código malicioso interfira com a execução normal do navegador.

O segundo problema, CVE-2026-3910, afeta V8 e tem sido descrito como uma implementação inadequada que permite a um atacante executar código arbitrário dentro do ambiente confinado do navegador através de uma página web preparada para tal fim. Em poucas palavras, isto significa que um exploit bem projetado poderia sortear as barreiras de segurança que normalmente isolam o código da página do sistema do usuário.
Ambas as vulnerabilidades têm uma pontuação CVSS alta (8.8) e, segundo o Google, foram detectadas internamente e relatadas em 10 de março de 2026. A empresa confirmou que existem exploits ativos para estas falhas na natureza, mas, como é habitual nestes casos, não compartilhou detalhes técnicos sobre seu funcionamento ou quem poderia estar por trás dos abusos para evitar que mais atores maliciosos os repliquem. Você pode consultar a nota oficial do Google sobre a atualização em seu blog de versões do Chrome: Stable Channel Update for Desktop.
Esta intervenção chega semanas após outra correção de gravidade semelhante no componente CSS do navegador, identificada como CVE-2026-2441, o que eleva a três o número de zero-dias ativamente explorados que o Google tem patchado desde o início do ano. Esse padrão destaca que os navegadores continuam sendo um objetivo prioritário para atores que buscam comprometer dispositivos através de simples visitas a páginas web manipuladas.
Para se proteger, o Google recomenda atualizar o Chrome para as versões 146.0.7680.75/76 no Windows e macOS, e 146.0.7680.75 no Linux. A forma mais rápida de verificar se você já dispõe do adesivo é abrir o Chrome, ir para Mais > Ajuda > Informação do Google Chrome e permitir que o navegador se reinicie após baixar a atualização. A página de ajuda oficial do Google explica este processo com mais detalhes: Como atualizar o Google Chrome.

Se você usa navegadores construídos sobre Chromium, como Microsoft Edge, Brave, Opera ou Vivaldi, é recomendável estar atento às suas próprias atualizações: muitas das correções para Chromium são incorporadas depois nesses projetos, mas os tempos de implantação podem variar entre fornecedores. Manter o navegador atualizado é a medida mais eficaz e fácil contra este tipo de ameaças.
Além de aplicar a atualização o mais rapidamente possível, convém manter boas práticas básicas que reduzem o risco: evitar clicar em links suspeitos, não visitar sites de procedência duvidosa, limitar extensões instaladas às estritamente necessárias e manter o sistema operacional e o software de segurança por dia. Embora nem sempre práticas perfeitas, essas medidas ajudam a atenuar a exposição enquanto os fabricantes lançam adesivos.
O Google já teve que corrigir vários zero-dias em pouco tempo é um lembrete de que o panorama de ameaças evolui rapidamente. Actualizar agora e reiniciar o navegador pode ser a diferença entre passar um dia normal e lidar com um incidente de segurança. Manter uma mentalidade pró-ativa contra atualizações e higiene digital ainda é a melhor defesa.
Relacionadas
Mas notícias do mesmo assunto.

Florida, Iowa, Montana e Nebraska demandam TP-Link Systems por segurança e procedência de roteadores
Em 6 de outubro, quatro impostos gerais estaduais apresentaram demandas contra a TP-Link Systems em tribunais estaduais dos Estados Unidos, assumindo-se uma querella prévia do T...

FBI e seis países vinculam Integrity Technology Group com roubo de e-mails de entidades na SE Ásia
Em 8 de outubro, o FBI e agências de seis países publicaram uma advertência conjunta que atribui a uma empresa chinesa, Integrity Technology Group, uma série sustentada de intru...

Campanha com LLM e ARTEX ataca instituições financeiras sul-coreanas e exfiltra dados
Pesquisadores de segurança documentaram uma campanha dirigida contra entidades financeiras sul-coreanas na qual foram utilizadas ferramentas de ataque impulsionadas por modelos ...

Campanha ChainDrop expõe tensorlake em npm; versão 0.5.144 retirada
Um pacote de npm chamado tensorlake, um SDK no TypeScript, orientado para aplicações e serviços de Tensorlake, foi comprometido em uma campanha de cadeia de fornecimento ligada ...

Risco cibernético em 2026 desloca-se para fluxos de trabalho e IA, segundo o Voice of the CISO
Os dados agregados por cinco edições do estudo Voice of the CISO — incluindo os achados mais recentes de 2026 — desenham uma mudança menos de intensidade do que de localização d...

Phishing BitB aponta profissionais de publicidade e administradores de contas para roubar MFA
Pesquisadores de segurança descreveram uma campanha de phishing dirigida a profissionais de publicidade e administradores de contas que usa uma plataforma operada por humanos pa...