Шестнадцать уязвимостей в Google Chrome дают удалённому злоумышленнику возможность выполнить код на чужой машине, обойти ограничения безопасности, вызвать отказ в обслуживании, добраться до конфиденциальных сведений и подменить содержимое страниц. Под удар попадают пользователи Windows, macOS и Linux, которые не перешли на свежую сборку браузера. Две уязвимости Google отнесла к критичному уровню риска, ещё семь - к высокому, остальные получили среднюю и низкую оценку.
Детали уязвимостей
Первая из критичных связана с переполнением буфера в WebGL - программном интерфейсе, который выводит трёхмерную графику прямо в браузере, без дополнительных расширений. Запись данных за пределами выделенного участка памяти нередко оборачивается исполнением постороннего кода, поэтому такие ошибки считаются одними из самых тяжёлых в браузерных движках. Уязвимость получила идентификатор CVE-2026-93372, её нашли специалисты Google.
Вторая критичная уязвимость CVE-2026-93374 - обращение к памяти после её освобождения в библиотеке Dawn, через которую Chrome работает с технологией WebGPU. Программа продолжает использовать участок памяти, уже отданный под другие задачи. Злоумышленник способен подставить туда свои данные и развернуть работу браузера в нужную ему сторону. Ошибку обнаружил исследователь Флориан Швайтцер.
К высокому уровню отнесены семь уязвимостей. Две из них затрагивают PDFium - встроенный просмотрщик PDF-файлов: переполнение буфера и всё то же обращение к освобождённой памяти. Открытие подготовленного документа приводит к выполнению кода, причём жертва редко понимает, что стала целью: файл выглядит как обычный счёт, договор или резюме. Рядом стоит путаница типов в V8 - движке, который исполняет JavaScript. Компонент принимает данные одного вида за другой, логика проверок ломается, и появляется возможность выйти за отведённые рамки. Тут же - обращение к освобождённой памяти в подсистеме расширений, некорректная проверка состояния в графической библиотеке Skia, неверная авторизация в механизме ORB, ограничивающем загрузку сторонних ресурсов, и ошибка в разрешении ссылок в подсистеме трассировки Tracing.
Средний уровень охватывает шесть уязвимостей. Состояние гонки в FileSystem возникает, когда два процесса одновременно обращаются к одним и тем же данным и порядок операций становится непредсказуемым. Подделка серверных запросов в адресной строке Omnibox (SSRF, то есть отправка запросов от имени самого сервиса) позволяет дотянуться до внутренних ресурсов, закрытых от посторонних. Утечки сведений нашлись в модуле разрешений и в модуле отрисовки Paint, чтение за границами буфера - в DataTransfer, а проверка прав попросту отсутствует в Storage. Низкий уровень достался искажению интерфейса при установке веб-приложений WebAppInstalls: пользователь видит не то, что происходит на самом деле.
Доступ к деталям уязвимостей Google держит закрытым, пока большинство пользователей не установит исправление. Логика простая: раскрытые подробности ускоряют появление эксплойтов (вредоносного кода, использующего уязвимость), а собранный из них арсенал быстро расходится по подпольным площадкам. Часть ошибок компания нашла своими силами, за одну выплатила вознаграждение в три тысячи долларов исследователю М. Фаузану Виджайе. В списке авторов значатся также Хюинь Динь Ву, Сын Мён Ли, Сиунг Ким и Огиноме Томохито. Свидетельств того, что эти уязвимости уже применяют в реальных атаках, Google не приводит.
Исправления вошли в сборку 153.0.8010.52 для Linux и 153.0.8010.52/.53 для Windows и macOS. Обновление расходится постепенно, в течение нескольких дней. Пользователю достаточно перезапустить браузер: свежая версия встанет сама. Номер сборки виден в разделе "О браузере Chrome", оттуда же обновление запускается вручную, если автоматика молчит. Администраторам стоит проверить, что парк машин подтянул новую версию, ведь в организациях автообновление нередко отключено или отложено ради совместимости с внутренними системами.
Браузер остаётся главным рабочим инструментом и самой доступной целью для атакующего: достаточно заманить человека на вредоносную страницу или подсунуть файл. Шестнадцать исправлений в одной сборке - привычный порядок для проекта такого масштаба, где каждую неделю правят графику, движок JavaScript, работу с файлами и сетевые механизмы. Заметная часть найденных ошибок относится к работе с памятью, а именно этот класс уязвимостей чаще всего превращают в полноценное выполнение кода. Ранний перезапуск со свежей сборкой заметно сужает поле для атак, тогда как отложенное обновление оставляет окно, в котором обнародованные ошибки превращаются в рабочие эксплойты.
Ссылки