Тридцать две уязвимости в Google Chrome открывают удалённому злоумышленнику путь к выполнению кода на чужом устройстве. Помимо этого, он может обойти ограничения безопасности, вызвать отказ в обслуживании и добраться до чувствительных данных. К этому добавляются подмена элементов интерфейса и межсайтовый скриптинг, то есть внедрение чужого сценария на страницу. Исправления вошли в сборки 154.0.8037.92 для Linux и 154.0.8037.92/.93 для Windows и macOS. Уязвимы все, кто пользуется более ранними выпусками.
Детали уязвимостей
Google не раскрывает технические подробности до того, как большинство пользователей получит исправленную версию. Из бюллетеня известно, к каким компонентам относятся ошибки и как их классифицирует сам разработчик. Одну уязвимость, CVE-2026-102331, он помечает как Critical, то есть самую серьёзную по своей внутренней шкале. Речь о переполнении буфера в ANGLE, промежуточном графическом слое. Этот слой переводит команды одного графического интерфейса в команды другого. Через такую ошибку вредоносный код выходит за границы выделенной памяти и пытается выполнить произвольные команды в системе. Нашёл её исследователь под псевдонимом mfx.
Ещё двадцать пять уязвимостей Google относит к уровню High. Пять из них - путаница типов в V8, движке, который исполняет JavaScript. При путанице типов программа неверно определяет вид объекта и обращается с ним как с другим. Это открывает путь к повреждению памяти. Три похожие ошибки в V8 нашли специалисты OpenAI Codex Security, ещё одну - исследователь из компании Theori. Отдельно отмечено переполнение буфера в том же движке V8 и переполнение буфера в ANGLE.
Значительная часть списка связана с графикой и мультимедиа. Это неинициализированные данные в ANGLE, Dawn (реализация графического интерфейса WebGPU), Skia (библиотека отрисовки), Media и GPU, а также запись за границы буфера в GPU и чтение за границами в WebGL. Ошибки этого класса опасны. Браузер обрабатывает изображения, видео и трёхмерную графику с чужого сайта. Злоумышленнику достаточно заманить человека на подготовленную страницу.
В списке есть и уязвимости прикладного характера. Отдельная группа связана с обращением к уже освобождённой памяти. Их нашли в менеджере паролей, в компоненте полноэкранного режима, в режиме "картинка в картинке", в модуле Bluetooth и в библиотеке интерфейса Views. Неправильное управление привилегиями отмечено в Mojo, механизме обмена сообщениями между процессами браузера. Отсутствие проверки прав - в CORS, правилах, которые разрешают или запрещают запросы между сайтами. Межсайтовый скриптинг обнаружен в WebUI, служебных страницах самого браузера. Искажение интерфейса - в адресной строке, на вкладках и на странице входа. Ошибки авторизации затронули платежи, WebView и механизм изоляции сайтов. Уязвимости среднего и низкого уровней тоже есть, но их немного.
Часть ошибок нашли сторонние исследователи, часть - команда Google. Три находки приписывают инструменту OpenAI Codex Security. Автоматический поиск ошибок в коде перестаёт быть экзотикой. Разработчикам он ускоряет разбор, атакующим даёт те же возможности.
Практическая сторона здесь важнее перечня. Браузер остаётся одной из главных точек входа в корпоративной сети и на домашнем компьютере. Ошибка в графическом слое или в движке JavaScript обходит песочницу, то есть изолированную среду. После этого обычный просмотр сайта становится рискованным занятием. Сведений о том, что эти уязвимости уже используют в реальных атаках, в бюллетене нет. Google держит детали закрытыми до массового обновления пользователей. До этого момента часть информации даёт преимущество атакующим. Подробности раскрывают позже, когда большинство переходит на исправленную сборку.
Обновиться можно автоматически. Chrome проверяет наличие новой версии при запуске и устанавливает её без участия пользователя. Иногда для этого нужно закрыть и снова открыть браузер. Проверить версию вручную удастся через меню, пункт "О браузере": там отображается текущая сборка и кнопка для поиска обновлений. Если номер ниже 154.0.8037.92 или 154.0.8037.93, обновление ещё не установилось.
Администраторам в организациях стоит подготовиться заранее. Корпоративные политики позволяют управлять версиями Chrome централизованно. Обновление лучше выкатывать, не дожидаясь, пока пользователи сделают это сами. Заодно имеет смысл проверить, что автоматические обновления не отключены на уровне групповых правил. Иногда их блокируют ради совместимости с внутренними системами, и тогда защита отстаёт на месяцы.
Есть и второй момент. Многие из перечисленных ошибок затрагивают компоненты, которыми пользователь не управляет напрямую. Открытие страницы с графикой, подключение Bluetooth-устройства или работа с онлайн-платежами уже задействуют уязвимый код. Совет обновиться касается не только тех, кто посещает сомнительные сайты.
Выпуск получился крупным и охватывает почти все подсистемы браузера. Обычно такие наборы исправлений выходят по плану, раз в несколько недель, и каждый раз приносят десятки устранённых ошибок. Регулярность здесь важнее единичного крупного исправления. Чем быстрее обновление доходит до устройства, тем меньше времени у злоумышленника остаётся на подготовку эксплойта, то есть вредоносного кода, который использует уязвимость. Пока Chrome остаётся самым популярным браузером в мире, его список исправлений будет оставаться одним из самых читаемых документов в области безопасности.
Ссылки