Microsoft выпустила обновление браузера Edge для стабильного канала. Версия 151.0.4129.86 устраняет шесть уязвимостей, пять из которых перешли из проекта Chromium, а одна является собственной проблемой Edge. Самая опасная из них позволяет удалённо выполнить код на компьютере жертвы, а также спровоцировать отказ в обслуживании.
Детали уязвимостей
Пять уязвимостей из состава Chromium относятся к категории use-after-free, то есть использованию после освобождения памяти. Эта ошибка возникает, когда программа продолжает обращаться к участку памяти после того, как он был освобождён. В результате злоумышленник может подменить данные в этом участке и добиться выполнения произвольного кода в контексте браузера. Проблемы затрагивают компоненты V8 (движок JavaScript), HTML, Blink (движок рендеринга), а также подсистемы вкладок и расширений. В описании одной из них уточняется, что атака возможна через специально созданную веб-страницу, другая требует от пользователя установки вредоносного расширения, а третья срабатывает в браузере на macOS после компрометации процесса рендеринга и позволяет выйти за пределы песочницы. Все перечисленные проблемы имеют высокий уровень серьёзности по шкале Chromium.
Шестая уязвимость, CVE-2026-72970, является собственной для Microsoft Edge и описана как переполнение буфера в куче. Она позволяет неавторизованному злоумышленнику выполнить код через сеть. По шкале CVSS оценка составляет 8,3 балла из десяти, что считается высоким уровнем опасности. Для эксплуатации требуется взаимодействие с пользователем: жертва должна зайти на подконтрольный атакующему сайт и выполнить два жеста касания, которые активируют автозаполнение форм. Специалисты Microsoft отмечают, что успешная атака может привести к раскрытию чувствительной информации, её модификации и, в некоторых случаях, к сбою работы браузера. Впрочем, на момент публикации сведений об использовании этой уязвимости в реальных атаках нет, а вероятность эксплуатации оценивается как низкая.
Все шесть проблем затрагивают версии Edge до 151.0.4129.86 включительно. Уязвимости из Chromium имеют идентификаторы CVE-2026-19556, CVE-2026-19557, CVE-2026-19558, CVE-2026-19559 и CVE-2026-19560. Они были исправлены в Chromium 151.0.7922.137, а затем вошли в состав Edge на базе Chromium 151.0.7922.138. Собственная уязвимость Microsoft, CVE-2026-72970, закрыта именно в этом обновлении Edge. Стоит отметить, что пять проблем из Chromium затрагивают не только Edge, но и другие браузеры на его основе - Chrome, Opera, Brave и ряд других. Пользователям этих браузеров также следует дождаться соответствующих обновлений.
Обновление до версии 151.0.4129.86 устраняет все перечисленные проблемы. Установить его можно через встроенный механизм обновления браузера или скачав свежую версию с официального сайта Microsoft. Процесс обновления для большинства пользователей пройдёт автоматически, однако тем, кто откладывает перезапуск браузера, стоит сделать это в ближайшее время. После установки обновления рекомендуется перезапустить браузер, чтобы изменения вступили в силу.
Отдельного внимания заслуживает тот факт, что уязвимости в браузерах остаются одной из самых востребованных целей для атак. Векторы атаки разнообразны: от вредоносных веб-страниц до расширений, которые убеждают установить пользователя. Даже при отсутствии подтверждённых случаев эксплуатации новых проблем в Edge, их закрытие снижает общий риск компрометации систем. Особенно это важно для организаций, где браузер является основным рабочим инструментом и точкой входа в корпоративные сервисы.
Для администраторов, управляющих парком устройств, рекомендуется проверить версию Edge на всех рабочих станциях и при необходимости инициировать принудительное обновление. В корпоративных средах также стоит обратить внимание на политики, ограничивающие установку расширений и доступ к недоверенным сайтам. Эти меры снижают вероятность того, что пользователь станет жертвой атаки, использующей одну из описанных уязвимостей.
Регулярное обновление браузеров является базовой, но критически важной практикой. Microsoft, как и другие вендоры, выпускает исправления в рамках ежемесячного цикла, однако внеплановые обновления, подобные текущему, становятся всё более частыми. Браузеры эволюционируют, усложняются, и вместе с этим растёт количество потенциальных ошибок в их коде. Поэтому своевременная установка обновлений остаётся одним из самых эффективных способов защиты от известных угроз. Нынешнее обновление Edge - очередное напоминание о том, что даже ведущие продукты не застрахованы от серьёзных дефектов безопасности, и только регулярное обновление позволяет поддерживать приемлемый уровень защиты.
Ссылки
- https://learn.microsoft.com/en-us/DeployEdge/microsoft-edge-relnotes-security#Aug-14-2026
- https://msrc.microsoft.com/update-guide/vulnerability/CVE-2026-72970
- https://www.cve.org/CVERecord?id=CVE-2026-19556
- https://www.cve.org/CVERecord?id=CVE-2026-19557
- https://www.cve.org/CVERecord?id=CVE-2026-19558
- https://www.cve.org/CVERecord?id=CVE-2026-19559
- https://www.cve.org/CVERecord?id=CVE-2026-19560
- https://www.cve.org/CVERecord?id=CVE-2026-72970