Google выпустила Chrome 153 с исправлениями 230 уязвимостей, включая седьмую брешь «нулевого дня» за 2026 год. Ошибка в движке V8 уже используется в реальных атаках
Google во вторник, 8 сентября, перевела Chrome 153 в стабильный канал. Обновление закрывает 230 уязвимостей, и среди них есть ещё одна активно эксплуатируемая уязвимость «нулевого дня» – седьмая, которую компания устранила в браузере с начала года.
Исправленные сборки уже раздаются на стабильном канале для настольных систем: 153.0.8010.36/.37 для Windows и macOS и 153.0.8010.36 для Linux. Google предупреждает, что обновление доходит до пользователей не сразу и его распространение может занять от нескольких дней до нескольких недель.
Как установить обновление
Обновление стоит поставить сразу, как только оно станет доступно. Для проверки нужно открыть Настройки > О браузере Chrome и дождаться загрузки и установки новой версии.
Проверка на странице «О браузере Chrome»: в Windows установлена сборка 153.0.8010.37, в которой закрыта CVE-2026-87491. Изображение: Comss.ru
После завершения обновления браузер нужно перезапустить, чтобы исправления вступили в силу.
Пользователям других браузеров на базе Chromium, включая Microsoft Edge, Brave, Opera и Vivaldi, также стоит установить соответствующие обновления. Исправления для них обычно появляются на несколько дней позже.
Что известно об уязвимости
CVE-2026-87491 – это запись за пределами выделенного буфера памяти в движке V8, который Chrome использует для обработки JavaScript и WebAssembly. О проблеме 6 августа сообщил Чон Джихён (Jihyeon Jeong), стажёр-исследователь лаборатории Compsec Сеульского национального университета; вознаграждение за находку составило 2500 долларов. В бюллетене Google уязвимость отнесена к средней степени опасности.
Удалённый злоумышленник может эксплуатировать её с помощью специально созданной HTML-страницы и добиться выполнения произвольного кода внутри песочницы браузера. Успешная эксплуатация также может привести к повреждению памяти в куче и дать доступ к данным за пределами выделенного буфера – в результате возможно раскрытие конфиденциальной информации или аварийное завершение работы браузера.
В бюллетене безопасности сказано:
Google известно о существовании эксплойта для CVE-2026-87491, который используется в реальных атаках.
Подробности о самих атаках компания пока не раскрывает и поясняет это так:
Доступ к информации об уязвимости и связанным с ней ссылкам может оставаться ограниченным до тех пор, пока большинство пользователей не установят исправление.
Компания также может сохранять ограничения, если уязвимость находится в сторонней библиотеке, от которой зависят другие проекты и для которой исправление ещё не выпущено.
Седьмая уязвимость «нулевого дня» в Chrome с начала года
До этого в 2026 году Google закрыла шесть активно эксплуатируемых уязвимостей браузера:
- CVE-2026-2441 – ошибка аннулирования итератора в CSSFontFeatureValuesMap, реализации функций CSS-шрифтов в Chrome. Исправление вышло в середине февраля.
- CVE-2026-3909 – ошибка записи за пределами буфера в библиотеке 2D-графики Skia. Уязвимость использовалась в мартовских атаках.
- CVE-2026-3910 – ошибка некорректной реализации в движке V8, также эксплуатировавшаяся в мартовских атаках.
- CVE-2026-5281 – уязвимость использования данных после освобождения памяти в Dawn, кроссплатформенной реализации стандарта WebGPU, которую использует Chromium. Исправление вышло в апреле.
- CVE-2026-11645 – ошибка чтения и записи за пределами буфера в V8, закрытая в июне.
- CVE-2026-85046 – ошибка путаницы типов в V8, исправленная в начале сентября.
Для сравнения: за весь 2025 год Google устранила восемь уязвимостей «нулевого дня» Chrome, которые применялись в реальных атаках. Многие из них нашла собственная группа анализа угроз Google, которая отслеживает эксплойты в шпионских кампаниях.
Что ещё вошло в обновление
Пять уязвимостей из 230 отнесены к критическим. Четыре из них в WebGL: два случая использования данных после освобождения памяти, запись за пределами буфера и переполнение буфера. Пятая – ещё одна ошибка использования данных после освобождения памяти, на этот раз в компоненте Cast.
Остальные исправления распределились так: 41 уязвимость высокой степени опасности, 133 средней и 51 низкой. Помимо CVE-2026-87491 в списке ещё восемь ошибок в самом V8, включая два случая путаницы типов и четыре – использования данных после освобождения памяти.
Обновления программ, что нового