Security

Google Tambal Zero-Day Pertama Chrome 2026 yang Dieksploitasi dalam Serangan Aktif

Google merilis pembaruan darurat untuk menutup celah keamanan tingkat tinggi di Chrome yang telah dieksploitasi dalam serangan zero-day. Kerentanan ini menjadi yang pertama ditambal sepanjang tahun 2026 dan telah dikonfirmasi aktif dimanfaatkan di luar sana.

Dalam peringatan keamanannya, Google menyatakan telah mengetahui adanya eksploitasi untuk celah yang terdaftar sebagai CVE-2026-2441.

Kerentanan Use-After-Free pada Engine CSS

Berdasarkan riwayat commit Chromium, celah ini merupakan bug tipe use-after-free yang dilaporkan oleh peneliti keamanan Shaheen Fazim. Masalah tersebut berasal dari kesalahan iterator invalidation pada komponen CSSFontFeatureValuesMap, yakni implementasi Chrome untuk fitur nilai font CSS.

Eksploitasi yang berhasil dapat memicu crash pada browser, gangguan rendering, korupsi data, hingga perilaku tak terduga lainnya. Kerentanan jenis ini umumnya berbahaya karena dapat membuka peluang eksekusi kode berbahaya, meski Google belum mempublikasikan detail teknis lengkap terkait skenario serangan.

Pesan commit juga menyebutkan bahwa patch untuk CVE-2026-2441 mengatasi “masalah langsung” yang teridentifikasi, namun masih ada pekerjaan lanjutan yang dilacak dalam bug terpisah. Hal ini mengindikasikan kemungkinan adanya perbaikan tambahan di pembaruan mendatang.

Patch Dipercepat ke Versi Stabil

Patch tersebut ditandai sebagai “cherry-picked” atau backport, yang berarti perbaikannya disisipkan langsung ke rilis stabil tanpa menunggu versi mayor berikutnya. Langkah ini biasanya dilakukan ketika sebuah kerentanan sudah dieksploitasi secara aktif di dunia nyata dan memerlukan penanganan segera.

Meski Google mengonfirmasi adanya eksploitasi di alam liar, perusahaan tidak mengungkap detail lebih lanjut mengenai target maupun skala serangan. Akses ke detail bug untuk sementara dibatasi hingga mayoritas pengguna menerima pembaruan, sebagai langkah mitigasi risiko eksploitasi lanjutan.

Versi yang Terdampak dan Pembaruan Tersedia

Kerentanan ini telah diperbaiki pada kanal Stable Desktop dengan pembaruan berikut:

  • Windows dan macOS: versi 145.0.7632.75/76
  • Linux: versi 144.0.7559.75

Distribusi pembaruan dilakukan secara bertahap dalam beberapa hari hingga minggu ke depan. Pengguna disarankan segera memperbarui browser untuk memastikan perlindungan maksimal.

Pembaruan dapat dilakukan secara manual melalui menu “About Google Chrome”, atau menunggu proses update otomatis yang biasanya diterapkan saat browser dijalankan ulang.

Tren Zero-Day Chrome

Sepanjang 2025, Google tercatat telah menambal delapan kerentanan zero-day yang dieksploitasi secara aktif. Sebagian besar dilaporkan oleh Threat Analysis Group (TAG), tim internal Google yang fokus pada pelacakan eksploitasi canggih, termasuk yang berkaitan dengan spyware dan serangan terhadap individu berisiko tinggi.

Dengan munculnya CVE-2026-2441 sebagai zero-day pertama tahun ini, tren ancaman terhadap browser modern kembali menjadi sorotan. Pengguna dan organisasi disarankan untuk selalu menjaga perangkat lunak tetap mutakhir guna meminimalkan risiko eksploitasi.

Leave a Reply

Your email address will not be published. Required fields are marked *


Back to top button