Microsoft Edge 151.0.4129.86 закрывает шесть уязвимостей, включая удалённое выполнение кода

Microsoft Edge

Microsoft выпустила обновление браузера Edge для стабильного канала. Версия 151.0.4129.86 устраняет шесть уязвимостей, пять из которых перешли из проекта Chromium, а одна является собственной проблемой Edge. Самая опасная из них позволяет удалённо выполнить код на компьютере жертвы, а также спровоцировать отказ в обслуживании.

Детали уязвимостей

Пять уязвимостей из состава Chromium относятся к категории use-after-free, то есть использованию после освобождения памяти. Эта ошибка возникает, когда программа продолжает обращаться к участку памяти после того, как он был освобождён. В результате злоумышленник может подменить данные в этом участке и добиться выполнения произвольного кода в контексте браузера. Проблемы затрагивают компоненты V8 (движок JavaScript), HTML, Blink (движок рендеринга), а также подсистемы вкладок и расширений. В описании одной из них уточняется, что атака возможна через специально созданную веб-страницу, другая требует от пользователя установки вредоносного расширения, а третья срабатывает в браузере на macOS после компрометации процесса рендеринга и позволяет выйти за пределы песочницы. Все перечисленные проблемы имеют высокий уровень серьёзности по шкале Chromium.

Шестая уязвимость, CVE-2026-72970, является собственной для Microsoft Edge и описана как переполнение буфера в куче. Она позволяет неавторизованному злоумышленнику выполнить код через сеть. По шкале CVSS оценка составляет 8,3 балла из десяти, что считается высоким уровнем опасности. Для эксплуатации требуется взаимодействие с пользователем: жертва должна зайти на подконтрольный атакующему сайт и выполнить два жеста касания, которые активируют автозаполнение форм. Специалисты Microsoft отмечают, что успешная атака может привести к раскрытию чувствительной информации, её модификации и, в некоторых случаях, к сбою работы браузера. Впрочем, на момент публикации сведений об использовании этой уязвимости в реальных атаках нет, а вероятность эксплуатации оценивается как низкая.

Все шесть проблем затрагивают версии Edge до 151.0.4129.86 включительно. Уязвимости из Chromium имеют идентификаторы CVE-2026-19556, CVE-2026-19557, CVE-2026-19558, CVE-2026-19559 и CVE-2026-19560. Они были исправлены в Chromium 151.0.7922.137, а затем вошли в состав Edge на базе Chromium 151.0.7922.138. Собственная уязвимость Microsoft, CVE-2026-72970, закрыта именно в этом обновлении Edge. Стоит отметить, что пять проблем из Chromium затрагивают не только Edge, но и другие браузеры на его основе - Chrome, Opera, Brave и ряд других. Пользователям этих браузеров также следует дождаться соответствующих обновлений.

Обновление до версии 151.0.4129.86 устраняет все перечисленные проблемы. Установить его можно через встроенный механизм обновления браузера или скачав свежую версию с официального сайта Microsoft. Процесс обновления для большинства пользователей пройдёт автоматически, однако тем, кто откладывает перезапуск браузера, стоит сделать это в ближайшее время. После установки обновления рекомендуется перезапустить браузер, чтобы изменения вступили в силу.

Отдельного внимания заслуживает тот факт, что уязвимости в браузерах остаются одной из самых востребованных целей для атак. Векторы атаки разнообразны: от вредоносных веб-страниц до расширений, которые убеждают установить пользователя. Даже при отсутствии подтверждённых случаев эксплуатации новых проблем в Edge, их закрытие снижает общий риск компрометации систем. Особенно это важно для организаций, где браузер является основным рабочим инструментом и точкой входа в корпоративные сервисы.

Для администраторов, управляющих парком устройств, рекомендуется проверить версию Edge на всех рабочих станциях и при необходимости инициировать принудительное обновление. В корпоративных средах также стоит обратить внимание на политики, ограничивающие установку расширений и доступ к недоверенным сайтам. Эти меры снижают вероятность того, что пользователь станет жертвой атаки, использующей одну из описанных уязвимостей.

Регулярное обновление браузеров является базовой, но критически важной практикой. Microsoft, как и другие вендоры, выпускает исправления в рамках ежемесячного цикла, однако внеплановые обновления, подобные текущему, становятся всё более частыми. Браузеры эволюционируют, усложняются, и вместе с этим растёт количество потенциальных ошибок в их коде. Поэтому своевременная установка обновлений остаётся одним из самых эффективных способов защиты от известных угроз. Нынешнее обновление Edge - очередное напоминание о том, что даже ведущие продукты не застрахованы от серьёзных дефектов безопасности, и только регулярное обновление позволяет поддерживать приемлемый уровень защиты.

Ссылки

Комментарии: 0