В Google Chrome обнаружено 15 уязвимостей, связанных с обработкой данных в различных компонентах браузера. Часть из них позволяет удаленному злоумышленнику выполнить произвольный код на целевой системе, обойти ограничения безопасности, раскрыть конфиденциальную информацию и вызвать отказ в обслуживании. Проблемы затрагивают все версии Chrome до 151.0.7922.169 на Android и Linux, а также до 151.0.7922.169 и 151.0.7922.170 на Windows и Mac. Разработчики выпустили исправления, и пользователям настоятельно рекомендуется обновиться.
Детали уязвимостей
Среди обнаруженных проблем две имеют статус критических. Первая - переполнение буфера в WebGL, графическом интерфейсе для отображения трехмерной графики в браузере. Вторая - переполнение буфера в библиотеке Dawn, которая отвечает за работу с графическими API. Переполнение буфера возникает, когда программа записывает данные за пределы выделенной области памяти. В случае Chrome это может привести к повреждению памяти и, как следствие, к выполнению вредоносного кода. Такие уязвимости особенно опасны, потому что для их эксплуатации часто достаточно заманить пользователя на специально созданную веб-страницу.
Остальные 13 уязвимостей отнесены к высокому уровню опасности. Среди них выделяются несколько типов ошибок. Неправильная реализация механизма CORS (Cross-Origin Resource Sharing - стандарт, позволяющий сайтам запрашивать ресурсы с других доменов) дает возможность обойти политику ограничения доменов и получить доступ к данным, которые должны быть изолированы. Использование после освобождения - ошибка, при которой программа продолжает обращаться к уже освобожденной памяти, - обнаружено в компонентах браузера и WebGL. Это тоже потенциальный вектор для выполнения кода. В драйвере USB найдено состояние гонки, то есть ситуация, когда результат операции зависит от порядка выполнения потоков, что может привести к непредсказуемому поведению. В графической библиотеке Skia выявлена утечка информации, позволяющая злоумышленнику получить фрагменты данных из памяти процесса. В движке V8, который отвечает за выполнение JavaScript, найдены две ошибки путаницы типов - когда программа интерпретирует данные одного типа как другой, что нередко приводит к серьезным нарушениям безопасности. Кроме того, в списке значатся некорректные вычисления в V8, неверное разрешение ссылок в ядре Chrome, проблема с некорректной реализацией в компоненте Media и ошибка в GPU, связанная с использованием непроинициализированного ресурса.
По данным Google, детали уязвимостей и ссылки на баг-треки останутся закрытыми до тех пор, пока большинство пользователей не установит исправление. Это стандартная практика, призванная снизить риск массовой эксплуатации до того, как злоумышленники успеют воспользоваться техническими описаниями. Специалисты не сообщают о случаях реальных атак с использованием этих уязвимостей, однако публикация информации о 15 ошибках сразу привлекает внимание исследователей и киберпреступников. Пользователи Chrome входят в группу повышенного риска, поскольку браузер используется для доступа к почте, банковским сервисам, корпоративным системам и другим чувствительным данным. Успешная эксплуатация любой из критических уязвимостей может привести к полному компрометированию системы.
Для защиты необходимо обновить браузер до актуальной версии. Для Android и Linux это сборка 151.0.7922.169, для Windows и Mac - 151.0.7922.169 или 151.0.7922.170. Обновление распространяется постепенно в течение нескольких дней и недель, но пользователи могут проверить наличие новой версии вручную через меню настроек - раздел "О браузере". Рекомендуется включить автоматическое обновление, чтобы подобные исправления устанавливались без задержек. Корпоративным клиентам стоит ускорить процесс развертывания обновления на всех управляемых устройствах, а также временно усилить мониторинг веб-трафика и обратить внимание на аномальную активность в системах, где Chrome используется для доступа к внутренним ресурсам.
Этот набор исправлений - очередное напоминание о том, что современные браузеры стали одной из главных целей атак. Сложность Chrome, включающего графический стек, движок JavaScript и множество интеграций, неизбежно приводит к появлению новых ошибок. Компания Google регулярно выплачивает вознаграждения исследователям за найденные уязвимости, и в этот раз часть проблем была обнаружена как внутренними специалистами, так и внешними экспертами, включая участников программ по поиску ошибок. Однако пользователям не стоит полагаться только на усилия разработчиков - своевременная установка обновлений остается самым действенным способом снизить риск.
Ссылки
- https://chromereleases.googleblog.com/2026/08/stable-channel-update-for-desktop_0826575033.html
- https://chromereleases.googleblog.com/2026/08/chrome-for-android-update_0145056186.html