CISA добавила в каталог Known Exploited Vulnerabilities (KEV) новую уязвимость. Этот перечень содержит только те проблемы, для которых есть сведения об активной эксплуатации в реальных атаках. Включение CVE-2026-85046 в KEV означает, что злоумышленники уже используют ошибку в своих целях. Уязвимость затрагивает движок V8 в браузере Google Chrome и позволяет удалённо выполнить код на устройстве жертвы.
Уязвимость CVE-2026-85046
Уязвимость относится к категории type confusion, которую по-русски называют путаницей типов. Суть ошибки в том, что программный код обрабатывает данные одного типа как данные другого. Движок V8 исполняет JavaScript и работает с множеством разных объектов. Если логика обработки нарушается, появляется возможность управлять памятью браузера. Злоумышленник может подготовить вредоносную HTML-страницу. При её открытии браузер выполняет JavaScript, и специально подобранные данные вызывают повреждение внутренних структур V8. В результате атакующий получает возможность выполнить собственный код.
Стоит пояснить, что выполнение кода происходит в песочнице. Песочница - это изолированная среда, ограничивающая доступ к операционной системе. Браузер не даёт скриптам из веб-страниц напрямую читать файлы или запускать программы. Однако даже такой ограниченный контроль позволяет украсть данные из браузера, например пароли или файлы cookie, а также поискать дополнительные уязвимости для выхода за пределы песочницы. Поэтому успешная эксплуатация CVE-2026-85046 может привести к полной компрометации системы.
Хронология событий выглядит так. Исследователь Сальваторе Гулиция, известный под псевдонимом Serotav, сообщил о проблеме в Google 4 августа 2026 года. Компания подтвердила уязвимость и включила исправление в версию 152.0.7977.82. Официальное описание CVE появилось 3 сентября. Позже CISA зафиксировала случаи активной эксплуатации и включила уязвимость в KEV-каталог. В уведомлении Google упоминается, что исследователь получил вознаграждение в размере одной тысячи долларов.
Google оценивает серьёзность уязвимости как высокую. Для атаки достаточно заставить пользователя перейти по ссылке на вредоносную страницу. Такие ссылки распространяют через фишинговые письма, вредоносную рекламу или сообщения в социальных сетях. Жертве не нужно выполнять никаких дополнительных действий после перехода. Браузер сам обработает JavaScript со страницы и инициирует цепочку атаки.
Кроме Google Chrome, проблемы касаются всех браузеров на основе Chromium. Движок V8 применяется в Microsoft Edge, Opera, Brave и многих других продуктах. Для этих браузеров исправление подготовлено разработчиками, причём даты выпуска могут отличаться от даты обновления Chrome. Поэтому владельцам всех подобных браузеров стоит проверить, что установлена свежая версия. Для этого нужно открыть раздел настроек с информацией о браузере или запустить проверку обновлений вручную.
Обновление браузера - основной способ защиты от этой уязвимости. Если включено автоматическое обновление, Chrome загрузит исправление в фоновом режиме. Но окончательное применение происходит после перезапуска браузера. Пользователям, которые редко закрывают вкладки, стоит помнить, что без перезапуска уязвимая версия может оставаться активной несколько дней. Поэтому после установки обновления следует полностью закрыть и заново открыть браузер. Для корпоративных машин администраторы могут использовать централизованные системы доставки обновлений.
Для компаний, где сотрудники используют непрофильные браузеры или устаревшие операционные системы, эксплуатация CVE-2026-85046 может стать началом более сложной атаки. Получив доступ к одному рабочему месту, злоумышленники нередко пытаются передвигаться по внутренней сети, искать файловые ресурсы или установить программы-вымогатели. Поэтому событие должно привлечь внимание не только технических специалистов, но и руководства: своевременное обновление браузера на всех компьютерах относится к базовым мерам защиты, которые предотвращают существенно большие потери в будущем.
Каталог KEV служит для приоритизации исправлений. CISA после внесения уязвимости требует от федеральных агентств США установить патч в течение определённого срока, обычно трёх недель. Частным компаниям стоит воспринимать появление записи в KEV как прямое указание на реальную угрозу. Игнорирование таких сведений может оставить критическую систему незащищённой. Специалистам по информационной безопасности стоит проверить, что все рабочие станции с браузерами на базе Chromium получили обновление не ниже 152.0.7977.82, а затем проконтролировать этот процесс через журналы управления конфигурацией.
Для обычных пользователей рекомендации ещё проще. Нужно открыть настройки браузера и убедиться, что версия соответствует актуальному выпуску. Если браузер не обновляется автоматически, требуется загрузить исправление самостоятельно. Дополнительные меры предосторожности, такие как ограничение перехода по неизвестным ссылкам и использование отдельных профилей браузера для работы с недоверенными сайтами, могут снизить риск атаки, но не заменяют установку патча.
Эта история показывает, что уязвимости в JavaScript-движках продолжают оставаться одним из главных векторов атак на клиентские устройства. Разработчики совершенствуют песочницы и механизмы защиты памяти, однако появление новых ошибок типа type confusion остаётся неизбежным. Скорость распространения исправлений по-прежнему отстаёт от скорости, с которой атакующие разрабатывают эксплойты. Именно поэтому каталог KEV остаётся важным источником информации для всех, кто отвечает за безопасность компьютерных систем.
Ссылки
- https://chromereleases.googleblog.com/2026/09/stable-channel-update-for-desktop_01882797386.html
- https://www.cve.org/CVERecord?id=CVE-2026-85046
- https://www.cisa.gov/news-events/alerts/2026/09/04/cisa-adds-one-known-exploited-vulnerability-catalog