Аннотация:
Недавно Google выпустила экстренное обновление безопасности для браузера Chrome, в котором основное внимание уделяется исправлению высокорисковой уязвимости нулевого дня, которая активно использовалась хакерами в дикой природе, а также исправлено 11 других уязвимостей безопасности. Уязвимость нулевого дня, отслеживаемая как CVE-2026-85046, представляет собой уязвимость, связанную с путаницей типов, которая существует в JavaScript с открытым исходным кодом Chrome и движке WebAssembly V8.

Уязвимость была обнаружена и о ней сообщил исследователь безопасности Сальваторе Гулиция (кодовое имя сети «Серотав»). Из-за ошибки путаницы типов программное обеспечение ошибочно принимает объект одного типа за другой, что приводит к повреждению памяти. Злоумышленник обычно может побудить пользователей получить доступ к специально созданной веб-странице, содержащей вредоносные сценарии, тем самым активируя уязвимость и добиваясь выполнения произвольного кода в процессе рендеринга в песочнице жертвы.
В ответ на эту угрозу Google выпустила исправленную версию на все платформы. Платформы Windows и macOS обновлены до версии 152.0.7977.82/.83, а платформа Linux — до версии 152.0.7977.82. Google подтвердил в бюллетене по безопасности, что ему стало известно о существовании атак и эксплойтов, направленных на эту уязвимость, но чиновник не раскрыл технических подробностей и конкретных методов атаки уязвимости, стремясь получить достаточное время для восстановления для большинства пользователей и последующих проектов, которые полагаются на код.
Выпущенное на этот раз обновление также исправляет 9 других уязвимостей высокого риска, затрагивающих такие ключевые компоненты, как система отчетов о сбоях (Crash Reporting), сетевой модуль (Network), композиция (Compositing), WebGL, хранилище кэша (CacheStorage), инструменты разработчика (DevTools), библиотека 2D-графики Skia и условия гонки в движке V8.
Следует отметить, что CVE-2026-85046 — это шестая уязвимость нулевого дня в Chrome, исправленная Google в этом году и эксплуатируемая в реальных условиях. Ранее исправленные проблемы касаются чтения и записи за пределами границ в движке V8, сбоев итератора в реализации значения функции шрифта CSS, записи за пределами границ в графической библиотеке Skia и уязвимостей Use-After-Free в стандартной реализации WebGPU Dawn.
Эксперты по безопасности рекомендуют пользователям Chrome проверить и установить обновление как можно скорее. Вы можете автоматически запустить загрузку и установку на странице «О Chrome» в «Настройках» браузера и перезапустить браузер после завершения, чтобы убедиться, что исправление вступило в силу. В то же время пользователям, использующим такие браузеры, как Microsoft Edge, Brave, Opera и Vivaldi на базе ядра Chromium, также необходимо внимательно следить за последующими обновлениями и выполнять обновление, как только каждый производитель выпустит соответствующую версию.
Подробнее:
https://chromereleases.googleblog.com/2026/09/stable-channel-update-for-desktop_01882797386.html
Комментарии