Chrome 153 закрывает 230 уязвимостей, в том числе седьмую «нулевого дня» за год

93 комментарии
Google выпустила Chrome 153 с исправлениями 230 уязвимостей, включая седьмую брешь «нулевого дня» за 2026 год. Ошибка в движке V8 уже используется в реальных атаках

Google во вторник, 8 сентября, перевела Chrome 153 в стабильный канал. Обновление закрывает 230 уязвимостей, и среди них есть ещё одна активно эксплуатируемая уязвимость «нулевого дня» – седьмая, которую компания устранила в браузере с начала года.

Исправленные сборки уже раздаются на стабильном канале для настольных систем: 153.0.8010.36/.37 для Windows и macOS и 153.0.8010.36 для Linux. Google предупреждает, что обновление доходит до пользователей не сразу и его распространение может занять от нескольких дней до нескольких недель.

Как установить обновление

Обновление стоит поставить сразу, как только оно станет доступно. Для проверки нужно открыть Настройки > О браузере Chrome и дождаться загрузки и установки новой версии.

Страница «О браузере Chrome» с версией 153.0.8010.37 и сообщением, что установлена последняя версия

Проверка на странице «О браузере Chrome»: в Windows установлена сборка 153.0.8010.37, в которой закрыта CVE-2026-87491. Изображение: Comss.ru

После завершения обновления браузер нужно перезапустить, чтобы исправления вступили в силу.

Пользователям других браузеров на базе Chromium, включая Microsoft Edge, Brave, Opera и Vivaldi, также стоит установить соответствующие обновления. Исправления для них обычно появляются на несколько дней позже.

Что известно об уязвимости

CVE-2026-87491 – это запись за пределами выделенного буфера памяти в движке V8, который Chrome использует для обработки JavaScript и WebAssembly. О проблеме 6 августа сообщил Чон Джихён (Jihyeon Jeong), стажёр-исследователь лаборатории Compsec Сеульского национального университета; вознаграждение за находку составило 2500 долларов. В бюллетене Google уязвимость отнесена к средней степени опасности.

Удалённый злоумышленник может эксплуатировать её с помощью специально созданной HTML-страницы и добиться выполнения произвольного кода внутри песочницы браузера. Успешная эксплуатация также может привести к повреждению памяти в куче и дать доступ к данным за пределами выделенного буфера – в результате возможно раскрытие конфиденциальной информации или аварийное завершение работы браузера.

В бюллетене безопасности сказано:

Google известно о существовании эксплойта для CVE-2026-87491, который используется в реальных атаках.

Подробности о самих атаках компания пока не раскрывает и поясняет это так:

Доступ к информации об уязвимости и связанным с ней ссылкам может оставаться ограниченным до тех пор, пока большинство пользователей не установят исправление.

Компания также может сохранять ограничения, если уязвимость находится в сторонней библиотеке, от которой зависят другие проекты и для которой исправление ещё не выпущено.

Седьмая уязвимость «нулевого дня» в Chrome с начала года

До этого в 2026 году Google закрыла шесть активно эксплуатируемых уязвимостей браузера:

  • CVE-2026-2441 – ошибка аннулирования итератора в CSSFontFeatureValuesMap, реализации функций CSS-шрифтов в Chrome. Исправление вышло в середине февраля.
  • CVE-2026-3909 – ошибка записи за пределами буфера в библиотеке 2D-графики Skia. Уязвимость использовалась в мартовских атаках.
  • CVE-2026-3910 – ошибка некорректной реализации в движке V8, также эксплуатировавшаяся в мартовских атаках.
  • CVE-2026-5281 – уязвимость использования данных после освобождения памяти в Dawn, кроссплатформенной реализации стандарта WebGPU, которую использует Chromium. Исправление вышло в апреле.
  • CVE-2026-11645 – ошибка чтения и записи за пределами буфера в V8, закрытая в июне.
  • CVE-2026-85046 – ошибка путаницы типов в V8, исправленная в начале сентября.

Для сравнения: за весь 2025 год Google устранила восемь уязвимостей «нулевого дня» Chrome, которые применялись в реальных атаках. Многие из них нашла собственная группа анализа угроз Google, которая отслеживает эксплойты в шпионских кампаниях.

Что ещё вошло в обновление

Пять уязвимостей из 230 отнесены к критическим. Четыре из них в WebGL: два случая использования данных после освобождения памяти, запись за пределами буфера и переполнение буфера. Пятая – ещё одна ошибка использования данных после освобождения памяти, на этот раз в компоненте Cast.

Остальные исправления распределились так: 41 уязвимость высокой степени опасности, 133 средней и 51 низкой. Помимо CVE-2026-87491 в списке ещё восемь ошибок в самом V8, включая два случая путаницы типов и четыре – использования данных после освобождения памяти.

Автор:
Комментарии и отзывы

Нашли ошибку?

Новое на сайте