Семь уязвимостей, обнаруженных в браузере Microsoft Edge, затрагивают как движок Chromium, так и собственные компоненты Edge. Четыре из них имеют высокий уровень угрозы по шкале CVSS и позволяют выполнить произвольный код, а также покинуть изолированную среду браузера. Ещё три уязвимости - средней и высокой степени опасности - дают возможность раскрыть конфиденциальные данные и подменить содержимое страниц. Разработчики выпустили обновление до версии 150.0.4078.99, которое закрывает все описанные проблемы.
Детали уязвимостей
Первая группа уязвимостей - CVE-2026-16804, CVE-2026-16805, CVE-2026-16806 и CVE-2026-16807 - была обнаружена в коде Google Chrome и экспортирована в Edge через общую базу Chromium. Три из них связаны с ошибкой использования после освобождения памяти (use-after-free) в компонентах Input, Blink и WebMCP. Четвёртая - ошибка записи за пределами границ буфера (out-of-bounds write) в подсистеме кодеков. Все четыре позволяют удалённому злоумышленнику, используя специально сформированную HTML-страницу, выполнить произвольный код внутри песочницы браузера. В случае CVE-2026-16804 и CVE-2026-16807 потенциальная атака может также привести к полному выходу за пределы изолированной среды - sandbox escape. Это особенно опасно, поскольку песочница считается ключевым механизмом защиты от компрометации операционной системы через браузер. Если злоумышленнику удаётся её покинуть, он получает возможность выполнять код с правами пользователя за пределами процесса браузера, что открывает путь к закреплению в системе и дальнейшему боковому перемещению. Степень опасности этих уязвимостей оценена разработчиками Chromium как High.
Ещё три уязвимости были выявлены непосредственно в Microsoft Edge и описаны компанией Microsoft. CVE-2026-57978 представляет собой ошибку проверки источника (origin validation error). Она позволяет атакующему на сетевом уровне выполнить спуфинг - подменить или отобразить контент таким образом, чтобы он выглядел легитимным. Данная проблема имеет средний рейтинг CVSS 5.4 и требует от жертвы взаимодействия (например, перехода по ссылке). Две другие уязвимости - CVE-2026-57989 и CVE-2026-57990 - также связаны с ошибками проверки источника и доступностью файлов или каталогов для внешних сторон. Обе позволяют несанкционированно раскрыть информацию (information disclosure) и оценены как High с показателем 7.4 по CVSS v3.1. Для эксплуатации этих уязвимостей также необходимо, чтобы пользователь перешёл на вредоносную страницу или открыл файл, однако последствия могут быть серьёзными: злоумышленник способен получить доступ к данным, которые не должны быть видны извне.
Общая картина указывает на то, что современные браузеры, построенные на сложных кодовых базах, остаются источником множества векторов атаки. Четыре уязвимости Chromium скомбинированы по схеме "переполнение/использование после освобождения - побег из песочницы", что является классической цепочкой для реализации полной компрометации хоста. В то же время уязвимости, связанные с проверкой источника, свидетельствуют о продолжающихся проблемах в механизмах аутентификации и управления контекстом загрузки ресурсов в браузере.
Разработчики рекомендуют всем пользователям Microsoft Edge обновить браузер до версии 150.0.4078.99 или более поздней. Это можно сделать через стандартный механизм обновления в настройках браузера. Для пользователей Google Chrome соответствующие исправления были включены в версию 150.0.7871.186. Учитывая высокий рейтинг большинства описанных уязвимостей, промедление с установкой патча может привести к реальной угрозе - как для корпоративных пользователей, где браузер часто используется для доступа к конфиденциальным веб-приложениям, так и для домашних пользователей, особенно если они работают с недоверенными сайтами.
Ссылки