В стабильной версии браузера Chrome 152 устранено 327 уязвимостей, десять из которых получили статус критических. Обновление затронуло Windows, macOS и Linux, и это один из самых масштабных наборов исправлений безопасности для Chrome за последнее время.
Детали уязвимостей
Девять из десяти критических уязвимостей относятся к классу use-after-free, то есть к ошибкам работы с памятью, когда программа обращается к уже освобождённому блоку данных. Такие сбои могут вызывать аварийное завершение браузера, но в худшем случае злоумышленник может воспользоваться ими для выполнения произвольного кода. Ещё одна критическая проблема связана с некорректной проверкой входных данных в компоненте Chromecast. Кроме того, в списке исправлений есть уязвимость, вызванная использованием неинициализированной переменной в мобильной версии браузера.
Наиболее значимая из внешне обнаруженных проблем, CVE-2026-79282, затрагивает графический слой ANGLE, который отвечает за трансляцию графических вызовов для разных платформ. ANGLE традиционно считается привлекательной целью для атак, поскольку обрабатывает сложный графический контент из веба. Исследователь, сообщивший об этой уязвимости, получил от Google вознаграждение в размере 25 тысяч долларов.
Остальные критические ошибки были найдены внутренними специалистами Google и затрагивают компоненты Aura, Views, Safe Browsing, а также Chromecast. Многие из них связаны с интерфейсом, отрисовкой и обработкой мультимедийного контента, что делает их потенциально доступными для эксплуатации через вредоносные веб-страницы.
Помимо критических, Chrome 152 исправляет большое количество уязвимостей высокой степени серьёзности. Они затронули движок JavaScript V8, подсистему WebRTC, расширения, GPU, WebGL, Bluetooth, автозаполнение, FedCM и другие компоненты. Среди них встречаются выходы за границы буфера при чтении и записи, переполнения буфера, путаница типов, целочисленные переполнения, состояния гонки, ошибки авторизации, утечки информации и подмена элементов интерфейса.
Особое внимание привлекают проблемы в V8 и ANGLE, поскольку эти компоненты чаще всего используются для атак через вредоносный веб-контент. Например, в V8 исправлены две уязвимости типа type confusion, которые могут привести к неожиданному поведению при обработке JavaScript. В ANGLE, помимо критической ошибки, закрыто несколько проблем с записью за пределами выделенной памяти и переполнением буфера. Также стоит отметить уязвимость в Crashpad, системе сбора аварийных дампов, где был найден выход за границы при записи.
Среди исправлений средней и низкой степени серьёзности - проблемы в сетевом стеке, Site Isolation, DevTools, Web Authentication, USB, WebXR, работе с файлами, расширениях, Custom Tabs, сервис-воркерах, разрешениях, платежах, мультимедиа, DOM, GPU, Skia, V8, WebView и корпоративных функциях. Google упоминает в бюллетене недостатки, связанные с отсутствием или некорректной авторизацией, утечками информации, состояниями гонки, подменой интерфейса, ошибками времени жизни ресурсов и недостаточной проверкой входных данных.
Google не сообщает о том, что какие-либо из этих уязвимостей уже эксплуатируются в реальных атаках. Тем не менее организации и обычным пользователям стоит рассматривать это обновление как приоритетное. Несколько ошибок могут быть использованы в цепочках эксплойтов, когда злоумышленник комбинирует их для обхода защитных механизмов браузера и получения полного контроля над системой.
Обновление распространяется в виде версии 152.0.7977.64 для Linux и 152.0.7977.64/.65 для Windows и macOS. Пользователям достаточно открыть настройки браузера и перейти в раздел "О браузере", после чего Chrome запустит проверку обновлений. Для завершения установки потребуется перезапуск браузера. Администраторам, управляющим большим количеством систем, следует организовать централизованное развёртывание новой версии, а также обратить внимание на браузеры на основе Chromium, которые могут требовать отдельных обновлений от своих разработчиков.
Google традиционно ограничивает доступ к техническим деталям уязвимостей до тех пор, пока большинство пользователей не установит исправление. Это сделано для того, чтобы злоумышленники не могли использовать опубликованную информацию для атак на незапатентованные системы. Кроме того, часть проблем существует в сторонних библиотеках, которые ещё не обновили другие проекты, поэтому полные описания появятся позже.
Масштаб этого релиза показывает, что современные браузеры остаются одной из главных целей для атакующих. Огромное количество ошибок памяти, особенно в графическом стеке и JavaScript-движке, говорит о сложности поддержания безопасности в условиях постоянного добавления новых функций. Регулярное обновление браузера - это не рекомендация, а необходимое условие для защиты от большинства известных векторов атак.
Ссылки