Освобождённая память в Microsoft Edge позволяет запустить код вне браузера

Microsoft Edge

В Microsoft Edge обнаружили уязвимость класса "использование памяти после освобождения". Программа сохраняет ссылку на участок памяти, который уже вернула системе, и продолжает с ним работать. Такой ошибкой может воспользоваться злоумышленник, который уже умеет исполнять сценарии JavaScript внутри процесса браузера. При удачном исходе он запускает собственный код за пределами защитного контура Edge. Иными словами, вне песочницы, изолированной среды, где выполняется чужой код. Проблема получила идентификатор CVE-2026-70341. Базовая оценка по CVSS 3.1 составляет 8.5 из 10.

Уязвимость CVE-2026-70341

Уязвимость затрагивает все редакции браузера на базе Chromium. Речь идёт о сборках для Windows, macOS, Linux, Android и iOS. Опасны версии старше 152.0.4191.52. Исправленная сборка 152.0.4191.53 датирована 28 августа 2026 года. Предупреждение о проблеме опубликовали 9 сентября 2026 года.

Чтобы воспользоваться ошибкой, атакующему нужно исполнять JavaScript в уязвимом процессе. Поэтому Microsoft описывает сценарий как сложный. Например, злоумышленник сначала добивается запуска сценария на странице, которую открывает жертва. Затем он инициирует специально подготовленную последовательность действий. Она и приводит к обращению к освобождённой памяти. Взаимодействие с пользователем при этом не требуется. Уровень привилегий остаётся низким. Границы доверия при эксплуатации меняются. Значит, последствия не ограничиваются одним процессом.

Вектор атаки в описании уязвимости сетевой. Однако сложность эксплуатации оценивают как высокую. Подготовка требует от атакующего не только доступа к сети, но и уже полученной возможности исполнять сценарии в уязвимом процессе. Кроме того, показатель изменённой области значений говорит о выходе за рамки одного компонента. Все три характеристики влияния на данные Microsoft оценивает как высокие.

На практике исходный сценарий попадает в браузер разными путями. Это может быть вредоносный сайт, взломанный ресурс или рекламный блок на легитимной странице. К тому же подобный доступ иногда появляется как звено в более длинной цепочке атак. Поэтому условия эксплуатации выглядят жёсткими, но не невозможными. Впрочем, именно такие ошибки чаще всего и становятся частью сложных многоступенчатых сценариев.

Последствия затрагивают конфиденциальность, целостность и доступность информации. Проще говоря, успешная атака способна привести к чтению и изменению данных, а также к нарушению работы браузера. Внутри браузера проходит работа с корпоративной почтой, внутренними порталами и документами. Вдобавок там хранятся сессии и сохранённые учётные данные. Доступ к ним вне изолированной среды повышает цену ошибки для компаний и госструктур.

Устройство браузера объясняет масштаб риска. Edge, как и другие браузеры на Chromium, делит работу на изолированные процессы. Страница выполняется в ограниченной среде. Такая схема мешает вредоносному коду добраться до системы. Уязвимость ослабляет именно этот барьер. Следовательно, злоумышленник получает права, которых у страницы быть не должно. Он может дотянуться до профиля браузера, файлов пользователя и других процессов с теми же правами.

Сведений об эксплуатации уязвимости в реальных атаках на момент публикации нет. Публичного эксплойта, то есть готового вредоносного кода, тоже не появилось. Microsoft оценивает вероятность использования как низкую. Уязвимость нашёл исследователь, сотрудничающий с компанией; в разделе благодарностей указан псевдоним Kugelblitz. Вместе с тем отсутствие готовых инструментов не снимает проблему с повестки. Ошибки класса "использование памяти после освобождения" годами остаются одним из самых частых типов уязвимостей в браузерах на Chromium.

Исправление доступно для всех платформ. Настольные сборки Edge обычно обновляются автоматически. Тем не менее установка иногда ждёт перезапуска программы. Обновления для мобильных версий распространяют через магазины приложений. Проверить текущую сборку можно в разделе "О программе". Если там указана версия ниже 152.0.4191.53, исправление ещё не применилось.

Для организаций важен ещё один аспект. Браузер давно превратился в основную рабочую среду, а значит, и в удобную цель. Через него открывается доступ к внутренним порталам, веб-сервисам и токенам. Поэтому управление исправлениями в парке браузеров значит не меньше, чем обновление серверного программного обеспечения. Пользователю достаточно перезапустить программу после установки новой сборки.

Отдельного внимания заслуживает мобильный сегмент. На смартфонах и планшетах версию браузера проверяют реже, чем на рабочих станциях. К тому же обновления там нередко устанавливают вручную. Из-за этого устройства дольше остаются уязвимыми, даже когда исправление уже доступно. Однако к моменту публикации сведений о реальных атаках на мобильные сборки не поступало.

Сборка 152.0.4191.53 закрывает конкретный вектор, описанный в CVE-2026-70341. Вместе с тем браузер остаётся динамичной системой, где код постоянно меняется. Чем дольше устройство живёт без обновлений, тем шире набор известных ошибок, доступных атакующему. Для крупных парков техники это превращается в задачу регулярного контроля версий, а не в разовую акцию.

Ссылки

Комментарии: 0