Двадцать одна уязвимость в Microsoft Edge затрагивает версии браузера ниже 151.0.4129.107 и 152.0.4191.66. Одну из них, CVE-2026-87491, Microsoft отмечает как используемую в реальных атаках. Из-за этих ошибок злоумышленник может обойти политику безопасности браузера, подделать элементы интерфейса и запустить произвольный код на чужой машине. Часть сценариев начинается с обычного открытия специально подготовленной веб-страницы.
Детали уязвимостей
Двадцать из двадцати одной записи описывают ошибки в коде Chromium, на котором построен Edge. Набор типовых для движка браузера уязвимостей широк: использование памяти после её освобождения, переполнение буфера, состояние гонки, путаница типов, чтение и запись за границами памяти. Такой набор открывает выход за пределы песочницы (изолированной среды, где браузер держит потенциально опасный код). Для одних атак злоумышленнику хватит вредоносной страницы. В других ему нужно, чтобы процесс отрисовки уже был скомпрометирован. Третьи опираются на социальную инженерию, то есть на уговоры открыть файл или перейти по ссылке.
Центральная уязвимость - CVE-2026-87491, она находится в движке V8, который исполняет сценарии на JavaScript. Ошибка относится к записи за границами памяти. Удалённый злоумышленник запускает произвольный код внутри изолированной среды. По внутренней шкале Chromium проблема получила средний балл. Средняя оценка не мешает эксплуатации, и Microsoft подтверждает, что она идёт. Именно поэтому обновление разумно установить без задержки, не дожидаясь следующего планового обслуживания парка. Остальные записи в списке закрывают не сразу: часть из них требует от атакующего дополнительных условий, поэтому окно для атаки шире, чем кажется по описанию.
Наряду с запуском кода в списке есть подмена. Уязвимость CVE-2026-77490 связана с межсайтовым скриптингом и позволяет постороннему изменить содержимое страницы по сети. Ещё одна группа записей касается мобильных сборок на Android: вывод интерфейса в полноэкранном режиме даёт возможность подделать адресную строку. Подмена адреса опасна сама по себе, потому что человек не отличает настоящий сайт от копии и спокойно вводит пароль, код подтверждения или данные карты. К тому же браузер почти всегда имеет доступ в интернет и к корпоративным ресурсам, а значит, служит удобной точкой входа в инфраструктуру. Через него злоумышленник попадает на рабочие сервисы, не взламывая периметр.
Затронуты в первую очередь организации, которые обновляют браузеры централизованно. В крупных парках Edge стоит на большинстве рабочих мест, и задержка между выходом исправления и его установкой измеряется неделями. Домашние пользователи получают новые версии автоматически, но обновление подхватывается только после полного перезапуска браузера. Если окна остаются открытыми днями, уязвимый код продолжает работать. Отдельная категория - рабочие станции, где версии браузера закрепили вручную ради совместимости с внутренними системами. Такие машины остаются уязвимыми дольше всех, и именно на них стоит ориентироваться при проверке.
Исправления вошли в версии 151.0.4129.107 и 152.0.4191.66. Обновиться нужно до любой из них или до более поздней сборки. Проверить текущую версию можно в разделе "О программе Microsoft Edge", а после установки браузер придётся закрыть и открыть заново, иначе часть изменений не вступит в силу. Администраторам имеет смысл сверить отчёт систем управления исправлениями с реальным числом узлов: обновление часто доходит не до всего парка. Полезно также проверить, не отключена ли автоматическая установка на отдельных группах машин и не остались ли в сети портативные сборки, которые стоят вне корпоративных правил. Для мобильных версий на Android обновление ставится через магазин приложений, и здесь ручной контроль нужен не меньше.
Двадцать одна уязвимость за один выпуск - привычная картина для кода Chromium, который лежит в основе нескольких популярных браузеров. Порядок выхода исправлений тоже предсказуем: сначала правки появляются в Chromium, затем их переносят в Edge и другие сборки. Между этими событиями возникает промежуток, когда общедоступное описание ошибки уже опубликовано, а защиты у пользователя ещё нет. Данные об угрозах из этого промежутка быстро попадают к тем, кто ищет уязвимые системы массово. Поэтому скорость установки обновления значит здесь больше, чем размер списка, и одна эксплуатация в реальных атаках перевешивает двадцать записей со средней оценкой.
Ссылки
- https://msrc.microsoft.com/update-guide/vulnerability/CVE-2026-76017
- https://msrc.microsoft.com/update-guide/vulnerability/CVE-2026-76018
- https://msrc.microsoft.com/update-guide/vulnerability/CVE-2026-76019
- https://msrc.microsoft.com/update-guide/vulnerability/CVE-2026-76021
- https://msrc.microsoft.com/update-guide/vulnerability/CVE-2026-76022
- https://msrc.microsoft.com/update-guide/vulnerability/CVE-2026-76023
- https://msrc.microsoft.com/update-guide/vulnerability/CVE-2026-76036
- https://msrc.microsoft.com/update-guide/vulnerability/CVE-2026-76039
- https://msrc.microsoft.com/update-guide/vulnerability/CVE-2026-77490
- https://msrc.microsoft.com/update-guide/vulnerability/CVE-2026-84330
- https://msrc.microsoft.com/update-guide/vulnerability/CVE-2026-84333
- https://msrc.microsoft.com/update-guide/vulnerability/CVE-2026-84352
- https://msrc.microsoft.com/update-guide/vulnerability/CVE-2026-85042
- https://msrc.microsoft.com/update-guide/vulnerability/CVE-2026-85043
- https://msrc.microsoft.com/update-guide/vulnerability/CVE-2026-85045
- https://msrc.microsoft.com/update-guide/vulnerability/CVE-2026-85048
- https://msrc.microsoft.com/update-guide/vulnerability/CVE-2026-85049
- https://msrc.microsoft.com/update-guide/vulnerability/CVE-2026-85051
- https://msrc.microsoft.com/update-guide/vulnerability/CVE-2026-85052
- https://msrc.microsoft.com/update-guide/vulnerability/CVE-2026-85053
- https://msrc.microsoft.com/update-guide/vulnerability/CVE-2026-87491