Три уязвимости в браузерах закрыли одним обновлением: риск для Chrome, Edge и Linux

vulnerability

Google выпустила внеочередное обновление стабильной ветки Chrome, которое одновременно затронуло Microsoft Edge, поскольку оба браузера используют общий код Chromium. В бюллетенях безопасности зафиксированы три ошибки, связанные с обработкой HTML-страниц: две из них вызваны обращением к памяти после её освобождения, ещё одна - некорректным преобразованием типов данных в компоненте Dawn. Все три уязвимости подтверждены производителем, и для них уже выпущены исправления.

Детали уязвимостей

Первая проблема, BDU:2026-13314 (CVE-2026-13775), локализована в графическом компоненте браузера. Ошибка класса CWE-416 возникает, когда программа продолжает использовать участок памяти после того, как он был освобождён. На практике злоумышленник, создавший специальную HTML-страницу, может добиться аварийного завершения работы браузера или получить контроль над процессами рендеринга. Компонент Dawn, в котором обнаружена вторая уязвимость BDU:2026-13315 (CVE-2026-13776), отвечает за графический API WebGPU. Ошибка преобразования типов данных (CWE-843) позволяет обращаться к ресурсу через несовместимые типы, что также открывает путь к отказу в обслуживании при открытии вредоносной веб-страницы.

Третья уязвимость, BDU:2026-13319 (CVE-2026-13782), находится в основном компоненте Browser и тоже связана с использованием памяти после освобождения. Характер ошибок и единый релиз обновлений позволяют предположить, что все три проблемы были обнаружены в рамках одного исследования. Базовые оценки CVSS для них достигают 9,8-10 баллов по шкале CVSS 3.1, что соответствует критическому уровню опасности. Во всех случаях атака возможна удалённо, без наличия учётной записи на целевой системе и без взаимодействия с пользователем - достаточно лишь перехода по ссылке на вредоносный сайт. Влияние на конфиденциальность, целостность и доступность данных оценено как высокое.

Особенность ситуации заключается в широком распространении уязвимости за пределы самих браузеров. Поскольку Chrome и Edge входят в состав многих операционных систем или поставляются вместе с ними, под удар попали дистрибутивы Debian GNU/Linux начиная с версии 9 и заканчивая актуальной тринадцатой, а также российская операционная система Astra Linux Special Edition 1.8. Для пользователей Astra Linux исправление вышло в виде обновления пакета chromium до версии 1:150.0.7871.114-0astragost0. Разработчики Debian опубликовали соответствующие записи в системе отслеживания безопасности. Таким образом, проблема затрагивает не только пользователей Windows и macOS, где обновления устанавливаются автоматически, но и значительную часть серверной инфраструктуры на Linux.

Для Google Chrome исправление доступно в версии 150.0.7871.46 для Windows и Linux, а для macOS выпущена версия 150.0.7871.47. Microsoft Edge получил патч в сборке 150.0.4078.48. Отдельного внимания заслуживает тот факт, что компании уже подтвердили наличие эксплойтов для этих уязвимостей, хотя данные о реальных атаках пока уточняются. Такая формулировка в бюллетенях обычно означает, что исследователи или злоумышленники уже создали рабочий код, эксплуатирующий ошибку, поэтому задержка с установкой обновления напрямую повышает риск компрометации.

Пользователям и администраторам рекомендуется обновить браузеры до актуальных версий в кратчайшие сроки. Для организаций, использующих Astra Linux или Debian, важно отслеживать обновления не только самого браузера, но и системного пакета chromium, поскольку именно он обеспечивает работу браузерных компонентов в этих операционных системах. В условиях, когда официальные обновления ещё не доставлены, ФСТЭК России рекомендует придерживаться методических указаний по безопасной настройке Linux-систем, однако этот документ носит общий характер и не заменяет установку патчей.

Три уязвимости в браузерах закрыли одним обновлением: риск для Chrome, Edge и Linux - эта ситуация отражает общую тенденцию в индустрии. Chromium стал настолько распространённой платформой, что ошибка в его коде автоматически создаёт проблемы для целого ряда продуктов и операционных систем. Атаки на браузеры остаются одним из самых доступных векторов проникновения в корпоративные сети, а связка "вредоносная HTML-страница - отказ в обслуживании - потенциальное выполнение кода" входит в стандартный арсенал злоумышленников. Регулярное обновление браузеров и компонентов Chromium на всех устройствах, включая серверы и рабочие станции на Linux, остаётся базовой, но критически важной мерой защиты.

Ссылки

Комментарии: 0