O que aconteceu

Em 8 de setembro a Google lançou o Chrome 153, corrigindo 230 vulnerabilidades. Entre elas, a CVE-2026-87491 — um out-of-bounds write no motor V8 que a própria Google confirmou já estar sendo explorado no mundo real. Uma página HTML preparada consegue execução de código dentro do sandbox do navegador. A correção está em 153.0.8010.36/.37 (Windows/macOS) e 153.0.8010.36 (Linux). É o sétimo zero-day de Chrome explorado em 2026 — e o anterior tinha sido corrigido na semana passada.

Por que isso importa

A workstation do desenvolvedor virou parte crítica da cadeia de confiança:

browser → GitHub/GitLab → console de cloud → CI/CD → secrets → produção

Ou seja: browser exploitation contra um dev privilegiado pode ser o primeiro estágio de um ataque à software supply chain — não um problema isolado de endpoint.

Minha leitura e ação

Além de acelerar o Chrome 153, eu acompanho a versão efetivamente instalada, não só a política de auto-update — as duas divergem mais do que parece. Em endpoint de engenharia, trato patch compliance de browser como parte da superfície de DevSecOps. E reduzo o blast radius das sessões de SCM/cloud com identidades separadas e MFA resistente a phishing, pra que um comprometimento de browser não vire acesso direto à produção.

What happened

On September 8th Google shipped Chrome 153, fixing 230 vulnerabilities. Among them, CVE-2026-87491 — an out-of-bounds write in the V8 engine that Google confirmed is already being exploited in the wild. A specially crafted HTML page gets code execution inside the browser sandbox. The fix is in 153.0.8010.36/.37 (Windows/macOS) and 153.0.8010.36 (Linux). It's the seventh exploited Chrome zero-day of 2026 — and the previous one had been patched just last week.

Why it matters

The developer workstation is now a critical link in the trust chain:

browser → GitHub/GitLab → cloud console → CI/CD → secrets → production

So browser exploitation against a privileged developer can be the first stage of a software-supply-chain attack — not an isolated endpoint problem.

My take & action

Beyond rushing Chrome 153, I track the version actually installed, not just the auto-update policy — those two diverge more than you'd think. On engineering endpoints I treat browser patch compliance as part of the DevSecOps attack surface. And I shrink the blast radius of SCM/cloud sessions with separate identities and phishing-resistant MFA, so a browser compromise doesn't turn into direct production access.