В Microsoft Edge 21 уязвимость, одну из них в движке V8 уже применяют в атаках

Microsoft Edge

Двадцать одна уязвимость в Microsoft Edge затрагивает версии браузера ниже 151.0.4129.107 и 152.0.4191.66. Одну из них, CVE-2026-87491, Microsoft отмечает как используемую в реальных атаках. Из-за этих ошибок злоумышленник может обойти политику безопасности браузера, подделать элементы интерфейса и запустить произвольный код на чужой машине.  Часть сценариев начинается с обычного открытия специально подготовленной веб-страницы.

Детали уязвимостей

Двадцать из двадцати одной записи описывают ошибки в коде Chromium, на котором построен Edge. Набор типовых для движка браузера уязвимостей широк: использование памяти после её освобождения, переполнение буфера, состояние гонки, путаница типов, чтение и запись за границами памяти. Такой набор открывает выход за пределы песочницы (изолированной среды, где браузер держит потенциально опасный код). Для одних атак злоумышленнику хватит вредоносной страницы. В других ему нужно, чтобы процесс отрисовки уже был скомпрометирован. Третьи опираются на социальную инженерию, то есть на уговоры открыть файл или перейти по ссылке.

Центральная уязвимость - CVE-2026-87491, она находится в движке V8, который исполняет сценарии на JavaScript. Ошибка относится к записи за границами памяти. Удалённый злоумышленник запускает произвольный код внутри изолированной среды. По внутренней шкале Chromium проблема получила средний балл. Средняя оценка не мешает эксплуатации, и Microsoft подтверждает, что она идёт. Именно поэтому обновление разумно установить без задержки, не дожидаясь следующего планового обслуживания парка. Остальные записи в списке закрывают не сразу: часть из них требует от атакующего дополнительных условий, поэтому окно для атаки шире, чем кажется по описанию.

Наряду с запуском кода в списке есть подмена. Уязвимость CVE-2026-77490 связана с межсайтовым скриптингом и позволяет постороннему изменить содержимое страницы по сети. Ещё одна группа записей касается мобильных сборок на Android: вывод интерфейса в полноэкранном режиме даёт возможность подделать адресную строку. Подмена адреса опасна сама по себе, потому что человек не отличает настоящий сайт от копии и спокойно вводит пароль, код подтверждения или данные карты. К тому же браузер почти всегда имеет доступ в интернет и к корпоративным ресурсам, а значит, служит удобной точкой входа в инфраструктуру. Через него злоумышленник попадает на рабочие сервисы, не взламывая периметр.

Затронуты в первую очередь организации, которые обновляют браузеры централизованно. В крупных парках Edge стоит на большинстве рабочих мест, и задержка между выходом исправления и его установкой измеряется неделями. Домашние пользователи получают новые версии автоматически, но обновление подхватывается только после полного перезапуска браузера. Если окна остаются открытыми днями, уязвимый код продолжает работать. Отдельная категория - рабочие станции, где версии браузера закрепили вручную ради совместимости с внутренними системами. Такие машины остаются уязвимыми дольше всех, и именно на них стоит ориентироваться при проверке.

Исправления вошли в версии 151.0.4129.107 и 152.0.4191.66. Обновиться нужно до любой из них или до более поздней сборки. Проверить текущую версию можно в разделе "О программе Microsoft Edge", а после установки браузер придётся закрыть и открыть заново, иначе часть изменений не вступит в силу. Администраторам имеет смысл сверить отчёт систем управления исправлениями с реальным числом узлов: обновление часто доходит не до всего парка. Полезно также проверить, не отключена ли автоматическая установка на отдельных группах машин и не остались ли в сети портативные сборки, которые стоят вне корпоративных правил. Для мобильных версий на Android обновление ставится через магазин приложений, и здесь ручной контроль нужен не меньше.

Двадцать одна уязвимость за один выпуск - привычная картина для кода Chromium, который лежит в основе нескольких популярных браузеров. Порядок выхода исправлений тоже предсказуем: сначала правки появляются в Chromium, затем их переносят в Edge и другие сборки. Между этими событиями возникает промежуток, когда общедоступное описание ошибки уже опубликовано, а защиты у пользователя ещё нет. Данные об угрозах из этого промежутка быстро попадают к тем, кто ищет уязвимые системы массово. Поэтому скорость установки обновления значит здесь больше, чем размер списка, и одна эксплуатация в реальных атаках перевешивает двадцать записей со средней оценкой.

Ссылки

Комментарии: 0