Google предупреждает о новой уязвимости «нулевого дня» Chrome, которую уже используют в атаках

160 комментарии
Обновление Chrome 152.0.7977.82 закрывает активно эксплуатируемую уязвимость CVE-2026-85046 в движке V8 и ещё 11 проблем безопасности. Это шестая уязвимость «нулевого дня» в браузере с начала 2026 года

Компания Google выпустила обновление для Chrome, которое устраняет активно эксплуатируемую уязвимость «нулевого дня» высокой степени опасности в движке V8, а также ещё 11 уязвимостей.

Уязвимость получила идентификатор CVE-2026-85046 и относится к ошибкам «путаница типов». О проблеме Google сообщил исследователь Сальваторе Гулиция (Salvatore Gulizia).

Обновление вышло 3 сентября и распространяется постепенно. После установки версия Chrome повышается до 152.0.7977.82/.83 в Windows и macOS и до 152.0.7977.82 в Linux.

Что известно об уязвимости

Google подтверждает в бюллетене обновления, что эксплойт для CVE-2026-85046 уже используется в реальных атаках:

Google известно о существовании эксплойта для CVE-2026-85046, который используется в реальных условиях.

Компания пока не раскрывает технические подробности уязвимости и информацию о конкретных атаках. Это должно дать пользователям и разработчикам проектов на базе Chromium время на установку исправления.

Ошибки вида «путаница типов» возникают, когда программа ошибочно интерпретирует объект одного типа как объект другого. В результате злоумышленник может получить возможность повредить содержимое памяти.

V8 – открытый движок JavaScript и WebAssembly, используемый в Chrome для компиляции и выполнения кода веб-сайтов.

В случае CVE-2026-85046 уязвимость потенциально можно активировать с помощью специально подготовленной HTML-страницы, содержащей вредоносный JavaScript. Это может привести к удалённому выполнению кода внутри изолированного процесса рендеринга Chrome.

Что ещё исправлено в этом обновлении

Обновление также устраняет девять других уязвимостей высокой степени опасности. Среди них ошибки использования данных после освобождения памяти и выхода за границы памяти в компонентах Crash Reporting, Network, Compositing, WebGL, CacheStorage, DevTools и Skia, а также состояние гонки в V8.

Шестая уязвимость «нулевого дня» в Chrome с начала года

CVE-2026-85046 стала шестой активно эксплуатируемой уязвимостью Chrome, которую Google исправила с начала 2026 года.

Ранее компания устранила следующие уязвимости «нулевого дня»:

  • CVE-2026-11645 – ошибка чтения и записи за пределами буфера в JavaScript-движке V8. Уязвимость использовалась в атаках и была исправлена в июне.
  • CVE-2026-2441 – ошибка аннулирования итератора в CSSFontFeatureValuesMap, реализации функций CSS-шрифтов в Chrome. Исправление вышло в середине февраля.
  • CVE-2026-3909 – ошибка записи за пределами буфера в библиотеке 2D-графики Skia. Уязвимость использовалась в мартовских атаках.
  • CVE-2026-3910 – ошибка некорректной реализации в движке JavaScript и WebAssembly V8, также эксплуатировавшаяся в мартовских атаках.
  • CVE-2026-5281 – уязвимость использования данных после освобождения памяти в Dawn, кроссплатформенной реализации стандарта WebGPU, которую использует Chromium. Исправление вышло в апреле.

Как установить обновление

Пользователям Chrome рекомендуется установить обновление сразу после того, как оно станет доступно. Для проверки нужно открыть Настройки > О браузере Chrome и дождаться загрузки и установки новой версии.

Страница «О браузере Chrome» с версией 152.0.7977.83 и сообщением, что установлена последняя версия

Проверка на странице «О браузере Chrome»: установлена сборка 152.0.7977.83, в которой закрыта CVE-2026-85046. Изображение: Comss.ru

После завершения обновления браузер необходимо перезапустить, чтобы исправления вступили в силу.

Вы также можете скачать новую версию браузера с нашего сайта:

Скачать Google Chrome 152

Пользователям других браузеров на базе Chromium, включая Microsoft Edge, Brave, Opera и Vivaldi, также рекомендуется установить соответствующие обновления. При этом исправления для них могут появиться на несколько дней позже.

Автор:
Комментарии и отзывы

Нашли ошибку?

Новое на сайте