Две уязвимости в браузерах Google Chrome и Microsoft Edge позволяют удалённому злоумышленнику остановить работу программы. Пользователю достаточно открыть подготовленную страницу. Разработчики уже выпустили исправления. Сведения внесены в Банк данных угроз безопасности информации (BDU) под номерами BDU:2026-13533 и BDU:2026-13545.
Детали уязвимостей
Обе проблемы затрагивают внутренние компоненты браузеров. Одна связана с модулем WebAppInstalls, который отвечает за установку веб-приложений. Причина - недостаточная проверка вводимых данных (CWE-20; класс ошибок, при котором программа не проверяет корректность поступающих значений). Другая кроется в компоненте Chromoting, применяемом для удалённого доступа к рабочему столу. Здесь речь идёт об использовании памяти после её освобождения (CWE-416): программа обращается к участку памяти, который уже был освобождён. Оба сценария ведут к одному результату - отказу в обслуживании.
Для эксплуатации нарушителю не нужны ни учётная запись, ни права в системе. Обе уязвимости имеют сетевой вектор атаки. Оценка по CVSS 3.1 составляет 9,8, по CVSS 2.0 - 10. Уровень опасности в обоих случаях определён как критический. Производитель подтвердил наличие проблем. Данные о готовых эксплойта пока уточняются.
Под угрозой - актуальные версии браузеров на всех основных платформах. Google Chrome уязвим в выпусках до 150.0.7871.46 на Linux и Windows и до 150.0.7871.47 на macOS. Microsoft Edge - до 150.0.4078.48. Список затронутого программного обеспечения шире, чем сами браузеры. В него вошли дистрибутивы Debian GNU/Linux с девятой по тринадцатую версию, а также Astra Linux Special Edition 1.8 (запись в едином реестре российских программ №369). Эти системы поставляются со встроенным браузером на базе Chromium. Поэтому обе ошибки унаследованы и там.
Такая конфигурация характерна для рабочих станций в организациях. Браузер остаётся одной из самых востребованных программ на конечной точке (сетевом узле, через который пользователь взаимодействует с корпоративной сетью). Остановка браузера на массовой рабочей станции нарушает рабочий процесс. При этом удалённый характер атаки упрощает задачу нарушителя. Ему не требуется физический доступ к устройству или предварительный вход в систему. Достаточно, чтобы сотрудник перешёл по ссылке или открыл вложенную страницу.
Одна уязвимость связана с манипулированием ресурсами, другая - с манипулированием структурами данных. Об этом говорится в описаниях BDU. Конкретные детали эксплуатации в открытых источниках не раскрываются. Сведения опубликованы в бюллетене Google Chrome Releases, в трекере безопасности Debian и в бюллетене Astra Linux.
Для Google Chrome подготовлен стабильный выпуск, закрывающий обе бреши. Для Microsoft Edge обновление распространяется через службу обновлений корпорации. Пользователям Debian GNU/Linux стоит обратиться к трекеру безопасности проекта. Для Astra Linux выпущен обновлённый пакет chromium версии 1:150.0.7871.114-0astragost0 или более высокой. Его установка закрывает уязвимости во встроенном браузере.
Пользователям браузеров на Windows, macOS и Linux стоит проверить установленную версию и обновиться. Администраторам парка машин на Debian и Astra Linux - проконтролировать установку нового пакета chromium. Уязвимости компонентов браузера выявляются регулярно. Их объединяет одно: эксплуатация не требует сложной подготовки, а цена ошибки - недоступность рабочего инструмента у сотрудника. Установка обновлений в кратчайшие сроки остаётся самой надёжной мерой защиты.
Ссылки
- https://bdu.fstec.ru/vul/2026-13533
- https://bdu.fstec.ru/vul/2026-13545
- https://www.cve.org/CVERecord?id=CVE-2026-14104
- https://www.cve.org/CVERecord?id=CVE-2026-14121
- https://msrc.microsoft.com/update-guide/vulnerability/CVE-2026-14104
- https://wiki.astralinux.ru/astra-linux-se18-bulletin-2026-0723SE18HF
- https://security-tracker.debian.org/tracker/CVE-2026-14104
- https://msrc.microsoft.com/update-guide/vulnerability/CVE-2026-14121
- https://security-tracker.debian.org/tracker/CVE-2026-14121