В стабильной версии Chrome 153 для Windows, macOS и Linux закрыто 230 проблем безопасности, включая уязвимость CVE-2026-87491 в движке V8, которая уже используется в реальных атаках. Это ошибка записи за пределами выделенной области памяти, возникающая при обработке JavaScript и WebAssembly. Google подтвердила, что эксплойт существует в дикой природе, однако технические детали и сведения об атакующих пока не раскрываются. Из-за рекордного числа исправлений обновление стоит установить как можно быстрее и обычным пользователям, и корпоративным администраторам.
Детали уязвимостей
Движок V8 отвечает за выполнение JavaScript и WebAssembly в браузере. Ошибки записи вне границ памяти относятся к классу дефектов безопасности памяти: программа записывает данные за пределы отведённого буфера, что может привести к повреждению соседних данных. В контексте браузера вредоносный сайт способен использовать такую уязвимость для манипуляций с памятью процесса рендеринга. Дальнейшее развитие атаки зависит от надёжности эксплойта, включённых механизмов защиты браузера и наличия отдельной уязвимости для выхода из песочницы - изолированной среды, в которой работают веб-страницы.
Несмотря на средний уровень опасности, присвоенный CVE-2026-87491, подтверждённая эксплуатация меняет приоритеты для команд безопасности. События такого рода требуют ускоренного развёртывания исправлений, поскольку злоумышленники уже имеют рабочий код атаки. Google намеренно задерживает публикацию деталей об уязвимостях, чтобы дать пользователям время на обновление. Ограничения также действуют в случаях, когда проблема затрагивает стороннюю библиотеку, которую ещё не исправили другие проекты.
Релиз Chrome 153 примечателен не только уязвимостью нулевого дня, но и рекордным числом исправлений. Пять из них помечены как критические. Четыре критические ошибки обнаружены в компоненте WebGL, отвечающем за отображение трёхмерной графики: две связаны с использованием памяти после её освобождения (use-after-free), одна - с записью вне границ, ещё одна - с переполнением буфера. Пятая критическая уязвимость того же типа найдена в компоненте Cast, который используется для трансляции контента на внешние устройства.
Значительная часть проблем, включая почти все критические, была обнаружена внутренними командами Google, что говорит о системной работе по аудиту кода. Внешние исследователи сообщили о нескольких ошибках в V8 и WebGL, получив вознаграждения в рамках программы bug bounty. Среди них есть и автор отчёта о CVE-2026-87491 - исследователь из лаборатории Compsec Сеульского национального университета.
Кроме того, в обновление вошли десятки проблем высокого уровня опасности в различных компонентах. Среди них ошибки безопасности памяти в V8, включая use-after-free и путаницу типов (type confusion), а также уязвимости в ANGLE, PDFium, Codecs, Payments и Web Authentication. Отдельные исправления закрывают проблемы среднего и низкого уровня: ошибки авторизации в FileSystem, Extensions, Site Isolation, WebUI и Downloads, состояния гонки, раскрытие информации, кликджекинг (перехват кликов), искажение интерфейса, уязвимости в Safe Browsing, CORS, WebRTC и проверке сертификатов. Широкий охват затронутых подсистем показывает, что поверхность атаки браузера остаётся обширной, и даже точечные исправления требуют быстрой централизованной установки.
Обновление распространяется постепенно в течение нескольких дней и недель. Номера сборок - 153.0.8010.36 для Linux, 153.0.8010.36 и .37 для Windows и macOS. Администраторам следует проверять фактически установленную версию на каждом устройстве, а не полагаться на предположение, что автоматическое обновление уже сработало. Особое внимание нужно уделить конечным точкам, используемым для привилегированного администрирования, поскольку компрометация браузера на таком устройстве может привести к захвату учётных данных и дальнейшему продвижению по сети.
Для обычных пользователей процесс обновления сводится к открытию пункта "О браузере Chrome" в настройках, запуску проверки обновления и перезапуску браузера. В корпоративных средах следует применять системы управления обновлениями для принудительной установки актуальной стабильной версии и контроля соответствия версий. Браузеры на базе Chromium, такие как Microsoft Edge, используют собственный график выпуска исправлений, поэтому их необходимо обновлять независимо от Chrome.
Google не раскрывает дату начала эксплуатации CVE-2026-87491. Известно лишь, что уязвимость была обнаружена исследователем 6 августа 2026 года, а отчёт о ней передан компании. Тем не менее сам факт наличия эксплойта до выпуска исправления относит эту проблему к категории 0-day. Крупные релизы браузеров с большим числом исправлений становятся привычным явлением, и каждый такой выпуск важно разворачивать оперативно, поскольку злоумышленники анализируют изменения в коде и быстро создают эксплойты для закрытых уязвимостей.
Ссылки