Разработчики Microsoft выпустили обновление браузера Edge до версии 150.0.4078.96, устраняющее двенадцать уязвимостей. Большинство из них связаны с компонентами Chromium, которые также затрагивают Google Chrome. Согласно бюллетеню, общий уровень угрозы оценён как средний (Medium), однако отдельные CVE в кодовой базе Chromium имеют высокую степень опасности.
Детали уязвимостей
Проблемы охватывают широкий спектр векторов атак: от удалённого выполнения кода и отказа в обслуживании до повышения привилегий, обхода ограничений безопасности и манипуляции данными. Злоумышленник, убедивший пользователя перейти на специально сформированную веб-страницу или отправить вредоносный сетевой трафик, мог получить контроль над системой или вывести её из строя.
Двенадцать идентификаторов CVE (CVE-2026-16413 - CVE-2026-16424) описывают дефекты в таких компонентах Chromium, как ANGLE (графический слой), Chromecast, Extensions, Skia, V8, WebAudio, Certificate, UI и GPU. Уязвимости затрагивают разные операционные системы: часть из них специфична для Android, часть - для Linux, но большинство может быть использовано на всех платформах, где работает Edge.
Среди наиболее опасных - ошибка записи за границы буфера в ANGLE (CVE-2026-16413). Атакующий, уже скомпрометировавший процесс рендеринга, мог с помощью вредоносной HTML-страницы обойти изолированную среду (sandbox) и выполнить код с более высокими правами. Похожий сценарий реализуется через переполнение стека в движке V8 (CVE-2026-16418) и путаницу типов в WebAudio (CVE-2026-16420) - обе позволяют удалённо выполнить произвольный код внутри изолированной среды.
Особого внимания заслуживает уязвимость CVE-2026-16423 (использование после освобождения в UI). Для её эксплуатации злоумышленнику требовалось убедить жертву выполнить определённые жесты интерфейса - это ограничивает массовость, но не исключает целевые атаки. Аналогичная ошибка в GPU на Android (CVE-2026-16424) также ведёт к обходу песочницы при условии предварительной компрометации процесса рендеринга.
Кроме того, три CVE связаны с недостаточной проверкой входных данных. В компоненте Chromecast (CVE-2026-16414) локальный злоумышленник мог через вредоносный сетевой трафик обойти изолированную среду. В расширениях (CVE-2026-16415) удалённая атака позволяла подменить содержимое адресной строки (Omnibox), что открывает возможности для фишинга. А обработка сертификатов на Linux (CVE-2026-16422) даёт возможность подмены домена атакующему в привилегированной сетевой позиции, например, в одной сети Wi-Fi.
Несколько CVE затрагивают только мобильную платформу. В ANGLE для Android (CVE-2026-16419) ошибка чтения/записи за границы буфера также приводит к возможному обходу песочницы. И хотя большинство пользователей Edge - это настольные системы, владельцам устройств на Android стоит обратить на это обновление особое внимание.
Microsoft рекомендует всем пользователям незамедлительно установить версию 150.0.4078.96 или более новую. Обновление распространяется автоматически через встроенный механизм Edge Update, но при необходимости его можно загрузить вручную с официального сайта.
Уязвимости такого класса - типичное последствие сложности современной браузерной архитектуры. Chromium, на котором построен Edge, содержит миллионы строк кода, и даже при строгом контроле в каждом релизе обнаруживаются новые дефекты. Данное обновление закрывает в общей сложности двенадцать проблем, что делает его одним из самых масштабных для Edge за последние месяцы. Пользователям, которые откладывают установку патчей, стоит пересмотреть эту практику: сочетание ошибок памяти, недостаточной валидации и возможностей межпроцессного взаимодействия делает браузер привлекательной целью для атакующих.
Ссылки
- https://learn.microsoft.com/en-us/DeployEdge/microsoft-edge-relnotes-security#july-23-2026
- https://msrc.microsoft.com/update-guide/vulnerability/CVE-2026-16413
- https://msrc.microsoft.com/update-guide/vulnerability/CVE-2026-16414
- https://msrc.microsoft.com/update-guide/vulnerability/CVE-2026-16415
- https://msrc.microsoft.com/update-guide/vulnerability/CVE-2026-16416
- https://msrc.microsoft.com/update-guide/vulnerability/CVE-2026-16417
- https://msrc.microsoft.com/update-guide/vulnerability/CVE-2026-16418
- https://msrc.microsoft.com/update-guide/vulnerability/CVE-2026-16419
- https://msrc.microsoft.com/update-guide/vulnerability/CVE-2026-16420
- https://msrc.microsoft.com/update-guide/vulnerability/CVE-2026-16421
- https://msrc.microsoft.com/update-guide/vulnerability/CVE-2026-16422
- https://msrc.microsoft.com/update-guide/vulnerability/CVE-2026-16423
- https://msrc.microsoft.com/update-guide/vulnerability/CVE-2026-16424