Две уязвимости в Microsoft Edge дают злоумышленнику возможность выполнить произвольный код на чужой машине и поднять свои права в системе. Затронуты сборки браузера на движке Chromium версий младше 153.0.4234.32, то есть всё, что выпущено до 15 сентября. Обе проблемы получили высокую оценку по шкале CVSS - 8,8 балла из 10. Microsoft описала их в двух бюллетенях безопасности, а 16 сентября предупреждение повторил французский бюллетень по уязвимостям.
Детали уязвимостей
Первая уязвимость, CVE-2026-69486, относится к переполнению буфера в динамической памяти, или куче (heap-based buffer overflow). Куча - это область памяти, которую программа выделяет под свои задачи по ходу работы. Из-за ошибки в обработке данных браузер записывает информацию за границы выделенного блока. Соседние участки памяти при этом искажаются. При точном подборе входных данных злоумышленник подменяет служебные структуры и направляет процесс на выполнение своего кода. Код получает те же права, что и сам браузер, а значит, доступ к открытым вкладкам, активным сессиям и файлам, которые Edge вправе читать.
Вторая уязвимость, CVE-2026-85893, принадлежит классу "обращение к освобождённой памяти" (use after free). Программа освобождает участок памяти, но продолжает к нему обращаться. Освобождённый блок остаётся в обороте, и злоумышленник успевает записать туда свои данные до следующего обращения. В результате браузер работает с подменёнными структурами и повышает привилегии, то есть выходит за рамки роли, которую отвела ему система.
Сценарий эксплуатации у обеих уязвимостей похож. Атака идёт по сети, однако требует действия человека: жертва должна открыть подготовленную страницу. Так выглядит комбинация параметров из бюллетеней - удалённый доступ при обязательном участии пользователя. Хватает перехода по ссылке из письма, сообщения в мессенджере или открытия сайта, который контролирует атакующий. Логин, пароль и особые права не нужны: под угрозой и рядовые сотрудники, и администраторы.
Сочетание выполнения кода и повышения привилегий делает эти уязвимости удобными для связки. Первый шаг даёт исполнение кода внутри изолированной среды браузера, второй помогает выйти за её пределы. Изолированная среда, которую в Chromium называют песочницей, разделяет процессы и ограничивает ущерб от одной ошибки. Если удаются оба шага, этот барьер перестаёт работать. Для организации риск в том, что браузер открывает доступ к веб-приложениям, почте и документам, а через них - к внутренним системам. Компрометация рабочей станции сотрудника даёт злоумышленнику точку опоры внутри сети.
Разница между двумя уязвимостями важна для оценки последствий. Одна даёт исполнение кода, вторая - более широкие права. По отдельности каждая ограничена возможностями своего процесса. Вместе они складываются в цепочку: сначала чужой код работает в браузере, затем получает доступ к системе. Поэтому в бюллетенях обе проблемы идут рядом, хотя механизмы у них разные.
Публичные записи о CVE-2026-69486 и CVE-2026-85893 не содержат сведений о том, что эти уязвимости уже используют в реальных атаках. Срочности обновления это не отменяет. Исправление доступно: Microsoft закрыла обе проблемы в версии 153.0.4234.32, а сборки младше неё уязвимы. Edge обновляется в фоне сам, поэтому в большинстве случаев достаточно перезапустить браузер. Проверить версию и запустить проверку обновлений вручную можно на странице edge://settings/help. Если браузером управляет служба технической поддержки, новую версию стоит протолкнуть через инструменты управления парком устройств. Обходного пути, который снимал бы риск без установки свежей сборки, у этих уязвимостей нет.
С момента публикации бюллетеня детали становятся известны широкому кругу специалистов. Патчи разбирают, сравнивают с прежними версиями и по различиям восстанавливают логику ошибки. Через несколько дней или недель появляется эксплойт (код, использующий уязвимость), и тогда значение имеет только скорость установки обновлений. Домашние пользователи получают новую сборку автоматически, но нередко откладывают перезапуск браузера на сутки и дольше. В организациях обновление растягивается сильнее: его нужно протестировать, согласовать и доставить на сотни машин. Этот разрыв между выходом исправления и его массовой установкой и создаёт окно для атак.
Ошибки при работе с памятью остаются самым частым классом уязвимостей в браузерах. Кодовая база Chromium общая, поэтому похожие исправления регулярно выходят у нескольких производителей. Пользователям это добавляет рутины, зато даёт предсказуемость: появление новой версии почти всегда означает, что предыдущая получила известный дефект. Контроль версий на парке машин и привычка перезапускать браузер после обновления дают здесь больше, чем любые дополнительные настройки.
Ссылки