Prisma Browser от Palo Alto Networks работает на движке Chromium. Поэтому вместе с функциями движка браузер получает и его уязвимости. В бюллетене PAN-SA-2026-0012, опубликованном 9 сентября 2026 года, компания перечислила девятнадцать проблем, закрытых в Chromium с августа по сентябрь. Затронуты сборки Prisma Browser до 151.26.5.170 включительно. Безопасными считаются версии начиная с 152.8.4.76. Особые настройки для защиты не нужны. Уязвимым браузер остаётся при самой обычной работе в сети.
Детали уязвимостей
Атака не требует сложной подготовки. Вектор сетевой, сложность низкая, привилегии не нужны. Взаимодействие пользователя описано как пассивное. Следовательно, достаточно открыть страницу, подготовленную злоумышленником. Ни учётная запись, ни доступ к устройству, ни дополнительные условия не понадобятся. Автоматизируемым такой сценарий не считается. Значит, самораспространяющиеся атаки здесь маловероятны, зато точечные попытки исключать нельзя.
Ошибки относятся к нескольким классам. Четыре из них описывают использование памяти после освобождения. Это ситуация, когда программа освобождает участок памяти, а затем продолжает к нему обращаться. Три проблемы связаны с переполнением буфера: по одной в сетевом коде, в слое трансляции графических вызовов и в подсистеме графического процессора. Две ошибки - путаница типов в движке JavaScript, когда объект одного вида обрабатывают как объект другого. Ещё одна - состояние гонки там же, то есть зависимость результата от порядка выполнения потоков. Остальные касаются утечек информации, некорректной проверки входных данных, отсутствия проверки прав, неинициализированного ресурса и наблюдаемого расхождения при отрисовке векторной графики.
Компоненты, которых это касается, хорошо знакомы разработчикам браузеров. Движок JavaScript отвечает за исполнение сценариев на страницах. Слой трансляции графических вызовов переводит команды отрисовки в понятный операционной системе вид. Библиотека отрисовки формирует изображение на экране. Рядом стоят оконная подсистема, вкладки, адресная строка, менеджер загрузок и подсистема захвата медиа. Ошибка в любом из этих мест ослабляет изоляцию, на которой держится защита браузера.
Последствия зависят от сработавшей ошибки. Переполнение буфера и использование памяти после освобождения позволяют выйти за пределы выделенной области и записать туда данные. Путаница типов заставляет браузер применять к объекту неверные операции. Оба класса открывают путь к исполнению кода злоумышленника внутри браузера. Утечки информации ведут к раскрытию содержимого памяти. В ней нередко остаются адреса, фрагменты открытых страниц и данные сессий. Показательны в этом смысле CVE-2026-84351 в графической подсистеме и CVE-2026-79195 в подсистеме исполнения сценариев: первый связан с переполнением буфера, второй - с обращением к освобождённой памяти.
Компания утверждает, что не знает о реальном использовании этих уязвимостей. Зрелость эксплойта в бюллетене отмечена как незарегистрированная. Базовая оценка по методике CVSS 4.0 доходит до 9,4. Итоговый балл с поправкой на текущую обстановку - 7,7. Срочность компания оценивает как умеренную, а усилия по реагированию - как средние. Расхождение объясняется просто. Базовая оценка описывает худший случай, тогда как временная метрика учитывает отсутствие готовых эксплойтов и автоматизации. При этом пассивное взаимодействие и нулевые требования к привилегиям делают сценарий работоспособным в целевой атаке. Восстановление, судя по бюллетеню, ложится на пользователя: после обновления достаточно перезапустить приложение.
Затронуты организационные пользователи, а не случайные посетители сайтов. Prisma Browser задуман как корпоративный инструмент. Его разворачивают, чтобы сотрудники открывали внутренние и внешние веб-приложения в контролируемой среде. Поэтому последствия уязвимостей выходят за рамки одного рабочего места. Захват браузера даёт доступ к сервисам, где человек уже прошёл проверку подлинности. Попутно в руки злоумышленника попадают рабочие документы, переписка и сессионные данные. Атака проходит внутри доверенного приложения, которое служба безопасности считает защищённым. Заметить такое обращение к сервисам труднее, чем срабатывание сигнатуры на подозрительный файл.
Исправления распределены по нескольким сборкам. Версия 151.26.5.170 закрывает три уязвимости в движке JavaScript и слое трансляции графики. Версия 151.26.6.174 добавляет ещё две, включая ошибку в сетевом коде. В 152.8.3.65 вошли восемь проблем, среди них обращение к освобождённой памяти и утечки информации. Последняя сборка 152.8.4.76 закрывает оставшиеся шесть, в том числе переполнение буфера в графической подсистеме и утечку в библиотеке отрисовки. Обходных путей компания не предлагает. Единственная мера - обновление до версии 152.8.4.76 или более новой. Промежуточные сборки закрывают лишь часть списка, поэтому доводить браузер до них не имеет смысла.
Список исправлений охватывает шесть выпусков Chrome для настольных систем. Иначе говоря, движок внутри корпоративного браузера отставал от основной ветки на месяцы. Пока вендор переносил изменения, Chromium успел накопить ошибки от переполнения буфера до раскрытия содержимого памяти. Такая задержка типична для продуктов, которые собирают на чужом движке. Организациям стоит отслеживать не только номер версии самого браузера, но и версию Chromium внутри него. Иначе обновление продуктовой сборки не меняет состояние движка. Проблемы, найденные внешними исследователями, попадают в основную ветку быстро, а до производных продуктов добираются с задержкой, и этот разрыв измеряется неделями и месяцами.
Ссылки