Атакующие эксплуатируют уязвимость типа confusion в движке V8 браузера Chrome

Google Chrome

Google выпустила внеплановую версию Chrome 152.0.7977.82, которая закрывает двенадцать уязвимостей, одна из которых уже используется в реальных атаках. Речь о проблеме CVE-2026-85046, затрагивающей движок V8, отвечающий за обработку JavaScript и WebAssembly. По данным Google, эксплойт для этой уязвимости существует в дикой природе, а публичный Proof-of-Concept уже доступен. Обновление затронуло все настольные платформы: для Windows и macOS подготовлена сборка 152.0.7977.82/.83, для Linux - 152.0.7977.82.

Детали уязвимостей

Уязвимость CVE-2026-85046 относится к классу type confusion, то есть ошибке несоответствия типов. В практическом смысле это означает, что браузер некорректно обрабатывает объект в памяти как данные другого типа, что может привести к непредсказуемому поведению. Злоумышленник может воспользоваться этим, создав специально сформированную HTML-страницу. При её открытии атакующий получает возможность выполнить произвольный код внутри песочницы - изолированной среды, в которой работают процессы рендеринга веб-контента. Песочница ограничивает доступ к операционной системе, однако её обход в сочетании с другими уязвимостями может позволить атакующему выйти за пределы браузера и получить контроль над устройством. В отчёте Google указано, что эксплуатация происходит именно через вредоносную HTML-страницу, что делает вектор атаки типичным для браузерных угроз: жертве достаточно перейти по ссылке на подконтрольный злоумышленнику сайт.

Специалисты отмечают, что наличие публичного PoC значительно повышает риск массовых атак. Пока Google не раскрывает деталей о самих атакующих, их целях или используемых цепочках эксплуатации. Такая политика соответствует обычной практике компании: доступ к подробностям багов ограничивают до тех пор, пока большинство пользователей не установит исправление. При этом уязвимость уже добавлена в каталог CISA, что обязывает федеральные агентства США применять патчи до 18 сентября 2026 года. Однако и обычным пользователям, и корпоративным администраторам не стоит ждать - обновление следует установить как можно быстрее.

Помимо активно эксплуатируемой проблемы в V8, обновление закрывает ещё одиннадцать уязвимостей, большинство из которых отмечены как опасные. Среди них - ошибки использования после освобождения памяти в DevTools, Skia и Compositing, выход за границы буфера при чтении в CrashReporting и при записи в WebGL, состояние гонки в V8, неполная очистка данных в компоненте Network, неправильная проверка ввода в Transactions Platform на iOS, некорректный доступ к ресурсам в CacheStorage и ошибка несовместимости типов в Compositing. Часть этих проблем была обнаружена внутренней командой Google, часть - сторонними исследователями безопасности. Сочетание такого количества высокоопасных ошибок делает данный выпуск значимым для корпоративной среды, где браузеры используются для доступа к внутренним системам и конфиденциальным данным.

Важно понимать, что браузерные уязвимости представляют особую опасность из-за лёгкости доставки эксплойта. Атакующему не требуется физический доступ к устройству или сложная социальная инженерия. Достаточно, чтобы пользователь открыл вредоносную страницу, перешёл по фишинговой ссылке или загрузил сайт, содержащий вредоносный скрипт. В случае успешной эксплуатации злоумышленник может похитить учётные данные, перехватить содержимое веб-сессий, установить вредоносное ПО или использовать скомпрометированный браузер как точку входа в корпоративную сеть. Поэтому задержка с установкой обновления напрямую увеличивает окно уязвимости, особенно учитывая, что эксплойт уже найден и существует в открытом доступе.

Для обновления Chrome пользователям достаточно открыть меню в виде трёх точек, выбрать пункт "Справка" и перейти в раздел "О браузере Google Chrome". Браузер автоматически загрузит свежую версию, после чего потребуется перезапустить приложение для завершения установки. Администраторам корпоративных систем рекомендуется проверить версии браузеров на всех конечных точках через инструменты управления и убедиться, что на Windows и macOS установлена сборка не ниже 152.0.7977.82/.83, а на Linux - не ниже 152.0.7977.82. Также стоит проанализировать журналы доступа для систем, которые могли взаимодействовать с подозрительными ссылками или сайтами до применения патча, - это поможет выявить возможные компрометации.

Ситуация вокруг Chrome в очередной раз демонстрирует, что даже самые защищённые браузеры полагаются на многоуровневую архитектуру, где каждый компонент может стать точкой входа для атаки. Уязвимость в V8 не является новой по своей природе - ошибки несоответствия типов в этом движке находили и ранее. Однако то, что эксплойт появился практически одновременно с релизом исправления, а PoC стал публичным, говорит о росте скорости, с которой исследователи и злоумышленники анализируют обновления. Регулярное и своевременное обновление браузеров остаётся одним из самых эффективных способов защиты, и текущий случай - лишнее тому подтверждение. Пользователям стоит привыкнуть к тому, что обновления Chrome теперь выходят не только с новыми функциями, но и с обязательными исправлениями безопасности, которые игнорировать нельзя.

Ссылки

Комментарии: 0