Патч Google Chrome закрывает пять уязвимостей, ведущих к выполнению кода

Google Chrome

Несколько уязвимостей в браузере Google Chrome позволяют удаленному злоумышленнику вызвать отказ в обслуживании и выполнить произвольный код на целевой системе. Разработчики уже выпустили обновление, которое устраняет эти проблемы во всех поддерживаемых версиях браузера.

Детали уязвимостей

Все пять ошибок относятся к категории использования памяти после освобождения (use after free). Это означает, что программа продолжает обращаться к объекту, который уже удален из памяти. Такая ситуация возникает, когда браузер уже удалил объект, но продолжает хранить ссылку на него. Подобные ошибки часто приводят к аварийному завершению работы, однако в ряде случаев атакующий может подменить данные и добиться выполнения вредоносного кода. Для эксплуатации достаточно заставить пользователя открыть специально подготовленную веб-страницу. Обычно для этого вредоносный код размещают на сайте или внедряют в рекламный баннер, который показывается на легитимных ресурсах.

В состав исправлений вошли уязвимости CVE-2026-19556, CVE-2026-19557, CVE-2026-19558, CVE-2026-19559 и CVE-2026-19560. Состав проблем указан в бюллетене безопасности, опубликованном на официальном сайте Chrome. Они затрагивают разные компоненты браузера, включая движок обработки JavaScript (V8), панель вкладок, подсистему расширений, обработку HTML и движок отображения страниц Blink. Все перечисленные проблемы имеют высокий уровень опасности (High) по классификации Google. Сообщается, что две из них были найдены специалистами Google в ходе внутреннего аудита, остальные - внешними исследователями. Одна из уязвимостей была обнаружена в рамках программы вознаграждений за поиск ошибок.

Google регулярно поощряет исследователей, которые находят ошибки в Chrome, в рамках своей программы вознаграждений. Максимальные выплаты за уязвимости, позволяющие удаленно выполнить код, достигают десятков тысяч долларов. В данном случае вознаграждение в 500 долларов относится к одной из менее сложных проблем, однако это не умаляет ее потенциальной опасности.

Обновление версии 151.0.7922.137 для Linux и 151.0.7922.137/.138 для Windows и macOS уже выпущено. Как и в предыдущие выпуски, новая сборка распространяется постепенно. Обычно процесс занимает несколько дней или недель, точное время зависит от региона и серверов Google. Пользователям рекомендуется проверить наличие обновления в настройках браузера или дождаться автоматической установки. Проверить установленную версию можно в разделе "Справка" в меню браузера. Если номер версии ниже указанного, необходимо запустить проверку обновлений. После обновления стоит перезапустить браузер, чтобы изменения вступили в силу.

Уязвимости класса использования после освобождения нередко обнаруживаются в браузерах и другом программном обеспечении, работающем со сложными данными. Для атак на браузеры злоумышленники часто применяют вредоносные веб-страницы, эксплойты в рекламных сетях или подмененные сайты. Открытие такой страницы в уязвимой версии браузера может привести к выполнению кода в контексте приложения. Это, в свою очередь, открывает доступ к файлам пользователя, сохраненным паролям и другим конфиденциальным данным. В истории браузеров известны случаи активной эксплуатации подобных уязвимостей, поэтому задержка с установкой обновления повышает риск. Таким образом, даже если злоумышленник не применяет уязвимость в автоматизированных атаках, она может быть использована в целевых атаках на конкретных пользователей.

Особое внимание к обновлению следует уделить корпоративным пользователям. Браузеры служат основным инструментом доступа к веб-приложениям, облачным сервисам и внутренним системам. Компрометация браузера может стать начальной точкой для дальнейшего продвижения внутри корпоративной сети. Поэтому администраторам рекомендуется планировать установку исправлений в кратчайшие сроки. Также стоит рассмотреть возможность использования политик автоматического обновления для всех сотрудников. Для крупных организаций подойдут централизованные инструменты управления патчами, которые позволяют контролировать версию браузера на каждой рабочей станции. Кроме того, специалистам по безопасности стоит добавить индикаторы аномального поведения браузера в SIEM-системы.

Стоит отметить, что производитель не раскрывает технические детали исправленных уязвимостей до тех пор, пока большинство пользователей не обновит браузер. Эта практика направлена на снижение риска активной эксплуатации ошибок в период между выходом патча и его широким распространением. Вместе с тем, публикация списка уязвимостей позволяет исследователям следить за динамикой и качеством исправлений. Обычно спустя некоторое время Google публикует подробные описания ошибок, однако точные сроки не фиксируются. Тем не менее, даже без подробного описания исследователи могут проанализировать патчи и выявить суть исправлений, поэтому ограничение лишь отсрочивает публичную дискуссию.

Обнаружение сразу пяти ошибок в одном выпуске может показаться значительным, однако это не свидетельствует о росте числа проблем в Chrome. Google регулярно включает в стабильные сборки исправления десятков уязвимостей, обнаруженных как собственной командой безопасности, так и внешними исследователями. Важно, чтобы пользователи своевременно устанавливали эти обновления, поскольку именно они закрывают известные векторы атак.

Обновление браузера остается одним из самых эффективных способов защиты от веб-угроз. Несмотря на усилия разработчиков, уязвимости продолжают появляться, поэтому регулярная установка исправлений - обязательная часть поддержания безопасности рабочей станции. Пользователи, которые не могут обновиться немедленно, могут снизить риск, отключив выполнение JavaScript на незнакомых сайтах, однако это лишь временная мера. Особенно это важно для тех, кто работает с конфиденциальными данными.

Ссылки

Комментарии: 0