Корпорация Microsoft выпустила внеплановое обновление для браузера Microsoft Edge (Chromium-based). Сборка 150.0.4078.83 устраняет 23 уязвимости, часть из которых позволяла удалённо выполнить код, вызвать отказ в обслуживании, получить доступ к конфиденциальной информации и обойти механизмы безопасности. Большинство проблем перешло в Edge из открытого движка Chromium, в котором они были исправлены днём ранее.
Детали уязвимостей
Наибольшую опасность представляют две критические уязвимости, получившие идентификаторы CVE-2026-15764 и CVE-2026-15765. Обе относятся к классу "использование после освобождения" (use after free) в компоненте Ozone - подсистеме, отвечающей за взаимодействие браузера с оконным менеджером в операционной системе Linux. Для эксплуатации злоумышленнику требовалось убедить пользователя выполнить определённые жесты в интерфейсе. После этого атакующий мог повредить кучу (heap corruption) посредством специально созданной HTML-страницы. Уязвимости затрагивают только пользователей Linux, но имеют максимальный уровень серьёзности Critical по шкале Chromium.
Ещё несколько проблем отнесены к уровню High. Среди них недостаточная проверка входящих данных в компоненте Linux Toolkit Theming (CVE-2026-15769). При условии компрометации процесса рендеринга злоумышленник мог совершить побег из песочницы - выйти за пределы изолированной среды браузера и получить доступ к ресурсам операционной системы. Аналогичная угроза побега из песочницы реализована через уязвимость в компоненте Core для Windows (CVE-2026-15773) и в Skia (CVE-2026-15774). На платформе Android опасность представляло использование после освобождения в подсистеме GPU (CVE-2026-15772).
Значительная часть уязвимостей уровня High связана с неправильной реализацией в движке V8, выполняющем код JavaScript. Недостаточная проверка типов (CVE-2026-15776) позволяла выполнить произвольный код внутри песочницы. Проблема обхода политики одинакового источника (same origin policy) была обнаружена в V8 (CVE-2026-15775) и в модуле HTML-in-Canvas (CVE-2026-15768). Ещё две уязвимости в Skia и V8 связаны с использованием неинициализированной памяти: в случае эксплуатации атакующий мог извлечь из процесса потенциально чувствительную информацию (CVE-2026-15766 и CVE-2026-15770).
Для пользователей Windows также актуальна проблема недостаточной проверки входных данных в компоненте Media (CVE-2026-15771). При компрометации процесса рендеринга она позволяла получить данные из памяти браузера. На Linux дополнительную угрозу представляет использование после освобождения в UI (CVE-2026-15777), требующее взаимодействия пользователя с интерфейсом.
Кроме того, в обновлении закрыто несколько уязвимостей уровня Medium. Среди них - недостаточная проверка в компоненте Navigation (CVE-2026-15778), дающая возможность обойти навигационные ограничения. Отдельно выделяется проблема обхода аутентификации (CVE-2026-57980), оценённая в 5,4 балла по шкале CVSS 3.1. Эта уязвимость позволяла неавторизованному злоумышленнику изменять данные в браузере через сеть без указания альтернативного пути аутентификации.
Также в состав релиза вошли исправления ещё нескольких уязвимостей Chromium, которые Microsoft перечислила в своём бюллетене безопасности 18 июля. Среди них - использование после освобождения в сетевом компоненте (CVE-2026-15901), в модуле Cast (CVE-2026-15902), в Ozone (CVE-2026-15904) и в системе Aura (CVE-2026-15905). Дополнительно исправлена проблема выхода за границы при чтении и записи в V8 (CVE-2026-15903).
Все перечисленные уязвимости могли быть использованы удалённо путём создания специально сформированной HTML-страницы и захода на неё жертвы. Возможные сценарии атаки варьируются от получения контроля над браузером до кражи данных из памяти устройства.
Обновление доступно для всех поддерживаемых платформ: Windows, Linux, macOS и Android. Пользователям рекомендуется обновить браузер до версии 150.0.4078.83 или более поздней. Сделать это можно через меню "Справка и обратная связь" - "О Microsoft Edge" или загрузив обновление с официального сайта.
Выпуск столь масштабного патча для Microsoft Edge через несколько дней после обновления Google Chrome подтверждает общую тенденцию: браузеры на базе Chromium требуют постоянной синхронизации с upstream-репозиторием. Промедление с установкой исправлений оставляет пользователей уязвимыми для атак, которые уже закрыты в оригинальном браузере от Google.
Ссылки
- https://msrc.microsoft.com/update-guide/vulnerability/CVE-2026-15764
- https://msrc.microsoft.com/update-guide/vulnerability/CVE-2026-15765
- https://msrc.microsoft.com/update-guide/vulnerability/CVE-2026-15766
- https://msrc.microsoft.com/update-guide/vulnerability/CVE-2026-15768
- https://msrc.microsoft.com/update-guide/vulnerability/CVE-2026-15769
- https://msrc.microsoft.com/update-guide/vulnerability/CVE-2026-15770
- https://msrc.microsoft.com/update-guide/vulnerability/CVE-2026-15771
- https://msrc.microsoft.com/update-guide/vulnerability/CVE-2026-15772
- https://msrc.microsoft.com/update-guide/vulnerability/CVE-2026-15773
- https://msrc.microsoft.com/update-guide/vulnerability/CVE-2026-15774
- https://msrc.microsoft.com/update-guide/vulnerability/CVE-2026-15775
- https://msrc.microsoft.com/update-guide/vulnerability/CVE-2026-15776
- https://msrc.microsoft.com/update-guide/vulnerability/CVE-2026-15777
- https://msrc.microsoft.com/update-guide/vulnerability/CVE-2026-15778
- https://msrc.microsoft.com/update-guide/vulnerability/CVE-2026-15899
- https://msrc.microsoft.com/update-guide/vulnerability/CVE-2026-15900
- https://msrc.microsoft.com/update-guide/vulnerability/CVE-2026-15901
- https://msrc.microsoft.com/update-guide/vulnerability/CVE-2026-15902
- https://msrc.microsoft.com/update-guide/vulnerability/CVE-2026-15903
- https://msrc.microsoft.com/update-guide/vulnerability/CVE-2026-15904
- https://msrc.microsoft.com/update-guide/vulnerability/CVE-2026-15905
- https://msrc.microsoft.com/update-guide/vulnerability/CVE-2026-57980