सभी Chromium संस्करणों में सक्रिय रूप से exploited sandbox RCE
हाल ही में disclosed Chrome/Chromium vulnerability (CVE-2026-85046) V8 JavaScript engine में एक crafted web page के जरिए browser के sandbox के भीतर remote code execution की अनुमति देती है, और इसकी पुष्टि हुई है कि इसे wild में actively exploit किया जा रहा है। हालांकि sandbox सीधे system compromise को सीमित करता है, commenters नोट करते हैं कि यह common multi-bug exploit chains में एक महत्वपूर्ण चरण है और browser monoculture तथा हमेशा-on JavaScript के जोखिमों को उजागर करता है। यह घटना Google के इस issue के लिए relatively low bug bounty payout पर, और critical internet-facing software के लिए industry की memory-unsafe languages पर निरंतर निर्भरता पर बहस को फिर से तेज करती है.
भेद्यता की प्रकृति और sandbox मॉडल
- CVE-2026-85046 एक V8 type-confusion बग है, जो Chromium के renderer sandbox के भीतर arbitrary machine code execution की अनुमति देता है।
- कई टिप्पणियाँ स्पष्ट करती हैं कि यह sandbox escape नहीं है: यह host OS नहीं, बल्कि renderer process पर पूर्ण नियंत्रण देता है।
- “sandbox के भीतर RCE” को “arbitrary JS” से अलग माना गया है: native code invalid memory accesses कर सकता है, IPC से इंटरैक्ट कर सकता है, और ऐसे attack surface तक पहुँच सकता है जहाँ JS नहीं पहुँच सकता, इसलिए यह exploit chains में एक महत्वपूर्ण चरण है।
- sandbox स्वयं OS mechanisms पर निर्भर करता है (जैसे process isolation, syscall filtering); V8 का अपना heap sandbox भी है, जिसके इसमें शामिल होने की संभावना है।
Exploitability, impact और “actively exploited”
- Exploitation के लिए user interaction चाहिए (एक crafted page पर जाना), इसलिए CVSS 8.8 score है, 9.8–10 नहीं।
- कई लोग नोट करते हैं कि गंभीर हमलों में आमतौर पर इसे एक अलग sandbox-escape bug के साथ chain किया जाता है; अकेले यह files access नहीं कर सकता, processes spawn नहीं कर सकता, आदि।
- अन्य लोग जोर देते हैं कि attackers अक्सर ऐसे bugs को chain करते हैं और यह CVE CISA के Known Exploited Vulnerabilities catalog में है, इसलिए वास्तविक-world exploitation की पुष्टि होती है, भले ही विवरण सार्वजनिक न हों।
- इस बात पर बहस है कि यह “कितना बड़ा मामला” है: कुछ इसे modern browsers के लिए routine मानते हैं, जबकि अन्य इसे अभी भी एक महत्वपूर्ण foothold बताते हैं।
Browser ecosystem और configuration responses
- प्रभावित Chrome versions “up to (excluding) 152.0.7977.82” हैं; fixes अब stable Chrome और अन्य Chromium-based browsers (Brave, Vivaldi, आदि) में हैं।
- कुछ लोग पूछते हैं कि क्या hardened variants (जैसे JIT disabled) व्यवहार में प्रभावित होते हैं।
- चर्चा Chromium monoculture पर जाती है: कोई भी Chromium-based browser इन engine bugs को inherit करता है; इसी कारण कुछ लोग non-Chromium engines (Firefox, WebKit, emerging Ladybird) को प्राथमिकता देते हैं।
Bug bounty value और ethics
- रिपोर्ट के लिए Google ने reportedly $1,000 का भुगतान किया; कई लोग इसे high-impact sandbox RCE के लिए अपमानजनक रूप से कम मानते हैं, खासकर grey/black markets में मिलने वाली कीमतों को देखते हुए।
- एक लंबा subthread इस पर बहस करता है कि researchers को brokers को बेचना चाहिए या responsibly report करना चाहिए, और क्या vendors को “market value” के करीब भुगतान करना चाहिए।
- कुछ का तर्क है कि bounties का उद्देश्य reporting को प्रोत्साहित करना है, criminals को outbid करना नहीं; अन्य जवाब देते हैं कि कम भुगतान talent को underground markets की ओर धकेलेगा।
Memory safety, JIT, और JavaScript-heavy web
- कई टिप्पणियाँ इस bug (type confusion → memory corruption) को memory-safe या type-safe languages की ओर और browser engines में C/C++ से दूर जाने के व्यापक तर्क से जोड़ती हैं।
- JIT को बड़ा और fragile attack surface कहा गया है; कुछ लोग इसे (या JS को पूरी तरह) disable करते हैं, लेकिन आज के web पर significant breakage और performance regressions की बात नोट की जाती है।
- arbitrary JS/WASM चलाने की अनिवार्यता पर व्यापक निराशा भी दिखती है, साथ ही सरल, document-centric web उपयोग की nostalgia भी।