Microsoft Edge 153.0.4234.49 закрывает 37 уязвимостей, включая переполнение буфера в WebGL

Microsoft Edge

Microsoft Edge обновился до версии 153.0.4234.49. В ней закрыты 37 уязвимостей. Часть из них открывает путь к выполнению чужого кода за пределами песочницы, то есть изолированной среды, в которой браузер держит содержимое страниц. Другие позволяют обойти ограничения на доступ к системе, получить конфиденциальные данные, подделать элементы интерфейса или уронить браузер. Уязвимы все сборки до 153.0.4234.49, включая настольные и мобильные.

Детали уязвимостей

Такой объём исправлений объясняется родством Edge с движком Chromium. В записях CVE, попавших в список, производителем указана команда Chrome. Сами ошибки лежат в общих компонентах: графике, обработке PDF, расширениях, сетевом стеке. Каждый выпуск Chromium содержит несколько десятков правок, и они доходят до сборок на его основе. В списке есть как свежие идентификаторы от CVE-2026-93372 до CVE-2026-93387, так и более ранняя запись CVE-2026-85047.

Наибольший риск связан с графикой. Переполнение буфера в WebGL, браузерном интерфейсе для вывода трёхмерной графики, позволяет удалённому злоумышленнику выполнить произвольный код за пределами песочницы. Ему достаточно, чтобы пользователь открыл подготовленную страницу. По внутренней классификации Chromium уязвимость проходит как критическая. Похожие по последствиям ошибки связаны с использованием памяти после освобождения в графическом модуле Dawn и в самом WebGL. Через подсистему GPU можно читать память за пределами песочницы; там же нашли целочисленное переполнение и неинициализированные ресурсы.

Выполнение кода возможно и внутри песочницы. Путаница типов в движке JavaScript V8 срабатывает при открытии специально составленной страницы. Ошибки в библиотеке PDFium, которая отвечает за работу с PDF-файлами, дают о себе знать при просмотре документа. Использование памяти после освобождения в расширениях открывает ту же возможность при установке подготовленного дополнения. Здесь расчёт на то, что человек сам откроет файл или согласится поставить расширение.

Разница между двумя уровнями доступа существенна. Песочница ограничивает права страницы, поэтому код внутри неё не дотягивается до файлов и системных настроек. Выход за её пределы означает, что у чужого кода появляются те же возможности, что у программы, запущенной от имени пользователя.

Отдельный блок связан с утечками. Через компоненты Permissions, Paint и Storage страница получает данные, доступа к которым у неё быть не должно. Ошибки в механизме HttpsUpgrades на iOS приводят к передаче сведений в открытом виде. Злоумышленник читает сетевой трафик и извлекает из него содержимое. Кликджекинг в TrustedWebActivities и подмена адресной строки в CustomTabs работают иначе. Для них нужна программа, установленная на том же устройстве. Она накладывает свой интерфейс поверх браузерного или показывает чужой адрес.

Вторая по значимости группа связана с обходом ограничений. Ошибки в проверке прав позволяют обойти изоляцию сайтов. Состояние гонки в мобильных компонентах и ошибки в обработке загрузок дают обойти правила происхождения страниц. Среди последствий есть и отказ в обслуживании: браузер перестаёт отвечать на запросы.

Почти все описанные сценарии требуют одного действия от человека. Подготовленная страница, документ или расширение запускают ошибку, а дальше всё зависит от того, насколько глубоко она позволяет зайти. Для сетевых атак на механизм обновления до HTTPS и некоторые мобильные компоненты хватает перехвата трафика. Злоумышленник должен находиться в той же сети или на пути трафика.

Последствия различаются по тяжести. Выполнение кода и обход песочницы открывают путь к установке программ и доступу к файлам, поэтому такие ошибки исправляют в первую очередь. Подмена интерфейса и адресной строки опасна иначе: она помогает выманить учётные данные, когда человек уверен, что вводит их на настоящем сайте.

Массовость здесь важнее единичной ошибки. Edge входит в стандартную поставку Windows, поэтому затронуты и корпоративные парки, и домашние компьютеры. В компаниях обновления проходят проверку и раскатываются волнами, из-за чего между выходом исправления и его установкой проходит время. Риск выше у сотрудников, которые открывают внешние ссылки, письма и вложения. Сведений о применении этих уязвимостей в реальных атаках в опубликованных данных нет.

Исправление одно: версия 153.0.4234.49 или новее. Браузер обычно обновляется сам. Если автообновление отключено, версию проверяют вручную. В корпоративной среде развёртыванием занимаются системы централизованного управления, и там обновление планируют как приоритетное. Обходных путей или временных мер производитель не предлагает.

Разрыв между исправлениями в Chromium и их появлением в Edge не исчезает. Пока браузеры на его основе получают патчи отдельными выпусками, часть устройств остаётся уязвимой неделями. Промежуток сокращают двумя способами: включают автообновление там, где это допустимо, и отказываются от работы в браузере под учётной записью с избыточными правами.

Ссылки

Комментарии: 0