Chrome 154 закрывает 108 уязвимостей, включая переполнение буфера в ANGLE и состояние гонки в V8

Google Chrome

В Chrome 154 закрыто 108 уязвимостей. Удалённый злоумышленник может использовать часть из них для выполнения произвольного кода. Остальные ведут к отказу в обслуживании, обходу ограничений безопасности, раскрытию информации, подмене содержимого страниц и изменению данных. Обновление получают Windows, macOS и Linux. Затронуты все, кто ещё работает на более старых сборках, а это большинство домашних и рабочих машин.

Детали уязвимостей

Самое дорогое исправление касается переполнения буфера в ANGLE. Так называется графический слой, через который Chrome переводит команды отрисовки в вызовы видеодрайвера. Ошибку нашли исследователи из STAR Labs SG, Google отметила её наградой в 5 тысяч долларов и присвоила идентификатор CVE-2026-95350. Рядом стоят запись за границами выделенной памяти в подсистеме графического процессора (GPU) и переполнение в WebGL, интерфейсе для трёхмерной графики. Ещё две ошибки в GPU связаны с неинициализированными ресурсами: такие уязвимости позволяют читать остатки чужих данных в памяти. Обе основные проблемы одного класса. Лишние данные выходят за пределы буфера и способны изменить ход выполнения программы. Графика остаётся удобной целью, потому что код здесь исполняется с правами самого браузера, а не отдельной страницы.

Много исправлений пришлось на использование освобождённой памяти (use after free). При такой ошибке программа обращается к участку, который уже вернула системе. Злоумышленник может подставить туда свои данные и повлиять на логику работы браузера. Такие уязвимости закрыли в ServiceWorker, фоновом механизме для веб-приложений, в полноэкранном режиме, диалоговых окнах, фильтре рекламы, модулях Bluetooth, просмотрщике PDFium, звуковом движке WebAudio и системе построения интерфейса Views.

Отдельный блок связан с движком JavaScript V8. В нём исправили состояние гонки, запись за границами буфера и путаницу типов. Последняя возникает, когда программа неверно определяет тип данных и обращается с объектом как с чужим. Две ошибки нашли специалисты OpenAI Codex Security. Внимание исследователей к V8 объяснимо: движок выполняет скрипты на каждой открытой странице, поэтому ошибка в нём позволяет перейти к исполнению чужого кода.

Ещё одна группа проблем касается разрешений и интерфейса. Отсутствующая или неверная проверка прав встречается в расширениях, навигации, работе с устройствами по протоколу HID (клавиатуры, мыши и другие устройства ввода), бесконтактной оплате NFC, загрузках и инструментах разработчика. В списке есть подмена индикаторов безопасности: пользователь видит не то состояние соединения, которое есть на самом деле. Такая уязвимость упрощает фишинг, поскольку человек доверяет привычным знакам в адресной строке.

Инструменты разработчика упоминаются в выпуске несколько раз. Там закрыли подделку запросов от имени пользователя, ошибки проверки прав, обращение к внешним ресурсам и некорректное экранирование вывода. Разработчики пользуются этим разделом браузера постоянно, и ошибка в нём даёт злоумышленнику доступ к отладочным данным и настройкам проекта.

Google держит технические подробности закрытыми, пока большинство пользователей не получит исправление. Практика усложняет работу тем, кто попытается собрать эксплойт (вредоносный код, использующий уязвимость) по опубликованному описанию. Сведений о применении этих уязвимостей в реальных атаках в сообщении нет. Отсутствие таких данных ничего не гарантирует: ошибки в браузере интересуют и одиночных исследователей, и организованные группы.

Награды за находки Google распределила неравномерно. Пять тысяч долларов получили авторы переполнения в ANGLE и отсутствия проверки прав в расширениях, две с половиной тысячи достались за запись за границами буфера в подсистеме GPU, пятьсот долларов за подмену интерфейса в меню расширений. Суммы по части отчётов компания не раскрывает и помечает как подлежащие уточнению. Значительная доля сообщений отмечена как внутренняя работа самой Google, имена внешних исследователей в таких случаях не публикуются. Один из отчётов относится к 2025 году, остальные пришли в 2026-м, то есть между находкой и выпуском исправления проходили месяцы.

Для организаций риск выше, чем для частных пользователей. Браузер остаётся главным рабочим инструментом, через него открывают почту, документы, панели администрирования и внутренние сервисы. Код, который выполнится в браузере, обойдёт часть защитных механизмов на периметре, потому что запустится на самом рабочем месте. Чтобы получить доступ, злоумышленнику достаточно убедить сотрудника открыть подготовленную страницу или перейти по ссылке из письма.

Исправленные сборки - 154.0.8037.57 для Linux и 154.0.8037.58 для Windows и macOS. Chrome обновляется автоматически, однако установка занимает время, и до перезапуска на компьютере работает прежняя версия. Проверить состояние можно на странице chrome://settings/help. Если номер сборки ниже указанного, браузер нужно закрыть и открыть заново. В корпоративной среде обновление разумно подтолкнуть средствами управления, иначе часть парка останется на уязвимой версии на недели.

Сводный бюллетень по выпуску перечисляет больше сотни идентификаторов CVE, общего стандарта нумерации уязвимостей, от критичных до низких. Проблемы затрагивают графику, звук, сеть, печать, платежи, Bluetooth и инструменты разработчика. Хотя подробности большинства ошибок пока закрыты, масштаб правок показывает, насколько широкой остаётся поверхность атаки у современного браузера. Домашнему пользователю достаточно включить автообновление и перезапускать браузер после установки. Организациям придётся следить за парком машин. Именно там переполнение буфера или ошибка в движке скриптов превращается в реальный риск.

Ссылки

Комментарии: 0