Adgangsnøgler er ikke uovervindelige: 39 nye angrebsmetoder
Forskere har kortlagt 39 angreb mod adgangsnøgler. Kryptografien er ikke brudt — men kontoen kan stadig overtages. Her er hvad det betyder for dig.
7. september 2026·7 min læsning
Et Chrome-hul i V8 udnyttes lige nu i angreb. Edge, Brave, Opera og Vivaldi bygger på samme kode og får rettelsen senere. Sådan opdaterer du i dag.
Foto: Hal Gatewood / Unsplash
Google har lukket et sikkerhedshul i Chrome, som bliver udnyttet i angreb lige nu. Fejlen har nummeret CVE-2026-85046 og er en såkaldt type confusion-fejl i V8, den motor der afvikler JavaScript og WebAssembly i browseren. Rettelsen kom den 4. september 2026 med Chrome 152.0.7977.82/.83 til Windows og macOS og 152.0.7977.82 til Linux.
Men det er ikke kun Chrome-brugere, der skal handle. Microsoft Edge, Brave, Opera og Vivaldi bygger alle på Chromium og indeholder samme V8-motor — og dermed samme fejl. Deres rettelser kommer typisk et par dage senere. Det er præcis det tidsrum, der gør denne historie relevant for langt flere end Chrome-brugere.
Google skriver i sin sikkerhedsmeddelelse, at selskabet "is aware that an exploit for CVE-2026-85046 exists in the wild" — at der findes et fungerende angreb ude i virkeligheden. Fejlen blev rapporteret af sikkerhedsforskeren Salvatore Gulizia, kendt under navnet "Serotav".
Google har med vilje tilbageholdt de tekniske detaljer. Begrundelsen er, at brugere og de projekter, der bygger videre på Chromium, skal have tid til at installere rettelsen, før opskriften bliver offentlig. Det er standardpraksis, men det har en konsekvens for dig: du får ikke at vide, hvilke hjemmesider du skal undgå. Der er ingen liste over farlige sider at holde sig fra.
For en almindelig bruger er det væsentlige derfor dette: en type confusion-fejl i V8 kan i praksis udnyttes ved, at du blot besøger en hjemmeside med ondsindet JavaScript. Du skal ikke downloade noget, ikke klikke ja til noget, ikke installere noget. Det er en anden situation end de fleste andre trusler — og forklaringen på, at rådet er så entydigt: opdater i dag, ikke i næste uge.
Til sammenligning er dette noget andet end den Chrome DevTools-teknik, hvor angribere overtager dine åbne logins. Den forudsatte, at angriberen allerede kunne køre kode på din maskine, og kunne derfor ikke lukkes med en opdatering. Dette hul kan lukkes — og er lukket, hvis du opdaterer.
Chromium er den åbne kodebase, Chrome er bygget på, og som en lang række andre browsere også bruger. Når V8 har en fejl, arver alle dem, der bruger V8, den.
Konkret betyder det, at følgende browsere også skal opdateres, når rettelsen når frem til dem:
Rettelserne til disse browsere kommer typisk et par dage efter Chromes. I det vindue er fejlen kendt, angrebet findes, og din browser er ikke lappet endnu. Bruger du en af dem som din primære browser, er det værd at tjekke manuelt hver dag i den periode i stedet for at vente på, at browseren selv opdager det.
Det er en pointe, der sjældent kommer med i dansk dækning, hvor overskrifterne som regel bare siger "opdater Chrome". Bruger du Edge — og det gør mange danskere, fordi den følger med Windows — har du samme problem uden at have Chrome installeret.
Det her er ikke et enkeltstående tilfælde, og det skal det heller ikke fremstilles som. CVE-2026-85046 er den sjette aktivt udnyttede Chrome-sårbarhed, Google har lukket i 2026. De fem foregående er CVE-2026-11645, CVE-2026-2441, CVE-2026-3909, CVE-2026-3910 og CVE-2026-5281.
Seks på ni måneder er et højt tal, men det skal læses rigtigt. Det betyder ikke nødvendigvis, at Chrome er blevet dårligere. Det afspejler i lige så høj grad, at browseren er verdens mest udbredte angrebsflade, og at både Google og angriberne leder intenst i den samme kode. Vi beskrev det fra den anden side i august, da Googles egen AI fandt 1.072 sikkerhedsfejl i Chrome — der bliver fundet meget, fordi der bliver ledt meget.
Det bekræfter også et mønster, vi har set på tværs af årets sager, blandt andet da et kritisk Windows-hul blev udnyttet aktivt: tiden fra en rettelse offentliggøres til den bliver udnyttet mod dem, der ikke har installeret den, bliver kortere.
Alle Chromium-browsere henter opdateringer automatisk, men de installerer dem først, når browseren genstartes — og mange lader browseren stå åben i dagevis. Det er derfor, tjekket er værd at tage manuelt.
Google Chrome: Skriv chrome://settings/help i adressefeltet. Browseren søger efter opdateringer med det samme. Klik Genstart til sidst. Du skal have 152.0.7977.82 eller nyere.
Microsoft Edge: Skriv edge://settings/help. Samme fremgangsmåde — søgning starter automatisk, genstart til sidst.
Brave: Skriv brave://settings/help.
Vivaldi: Skriv vivaldi://about og brug menuen Vivaldi → Søg efter opdateringer.
Opera: Klik menuen øverst til venstre og vælg Opdater og genoprettelse.
På Android og iOS opdateres browsere gennem Google Play og App Store. Tjek i butikkens opdateringsliste — automatiske opdateringer er ofte forsinket flere dage.
Genstarten er ikke valgfri. Uden den kører du videre på den gamle, sårbare version, uanset hvad du har hentet. Googles officielle opdateringsoversigt findes på Chrome Releases, og du kan hente den nyeste version direkte fra google.com/chrome.
Der er ikke meget at overveje her: åbn din browsers om-side, lad den opdatere, og genstart. Det tager under et minut, og det er den eneste beskyttelse, der virker mod en fejl, der udløses af at besøge en hjemmeside.
Det, der er værd at holde øje med de kommende dage, er de andre Chromium-browsere. Bruger du Edge, Brave, Opera eller Vivaldi, så tjek igen i morgen og i overmorgen, indtil versionsnummeret er hoppet. Og forvent flere af den slags meldinger i efteråret — seks aktivt udnyttede Chrome-fejl på ni måneder er en takt, der ikke ser ud til at falde.
Kilde: BleepingComputer, 4. september 2026.
Forskere har kortlagt 39 angreb mod adgangsnøgler. Kryptografien er ikke brudt — men kontoen kan stadig overtages. Her er hvad det betyder for dig.
7. september 2026·7 min læsning
Tre vandrere blev reddet fra Mount Shasta efter en tur planlagt med Gemini. Sheriffen advarer mod at stole alene på AI, når du planlægger en vandretur.
7. september 2026·6 min læsning
Cirka 5.000 Dropbox-konti blev åbnet uden adgangskode via en fejl hos Lenovo. Dropbox blev ikke hacket. Sådan tjekker du, om din konto blev åbnet.
7. september 2026·5 min læsning