Google закрыла очередной Chrome zero-day после атак

Google во вторник исправила 230 уязвимостей, среди них еще один активно эксплуатируемый zero-day в Chrome. Компания заявила, что ей известно об использовании CVE-2026-87491 «в дикой природе», а патч для браузера начал расходиться по Stable Desktop спустя два дня после сообщения от исследовательского стажера Чихен Чон из Compsec Lab Сеульского национального университета.
Обновление уже вышло для Windows, macOS и Linux, но Google предупреждает, что до всех устройств оно может добираться несколько дней или даже недель. Тем, кто не хочет ставить патч вручную, Chrome предлагает стандартный путь: браузер сам проверит наличие новой версии и установит ее при следующем запуске.

Что сломалось в Chrome
Уязвимость CVE-2026-87491 относится к ошибке записи за пределы выделенного буфера в движке V8 для JavaScript и WebAssembly. По описанию Google, удаленный атакующий может использовать подготовленные HTML-страницы, чтобы выполнить произвольный код внутри песочницы браузера.
Компания также отмечает, что успешная эксплуатация способна привести к повреждению данных в heap и выходу за пределы буфера памяти. Это открывает путь не только к сбою, но и к чтению чувствительной информации за пределами доступного участка памяти.
- Windows: 153.0.8010.36
- macOS: 153.0.8010.37
- Linux: 153.0.8010.36
Google пока не раскрывает подробности самих атак и ссылается только на факт эксплуатации уязвимости. Компания пояснила, что ограничения на описание бага и связанные с ним материалы могут сохраняться до тех пор, пока большинство пользователей не перейдут на исправленную версию.
Шестой активный zero-day с начала года
С начала года Google уже закрыла еще пять активно эксплуатируемых zero-day в Chrome. В феврале компания исправила ошибку инвалидации итератора в CSSFontFeatureValuesMap, в марте устранила две уязвимости, связанные с out-of-bounds write в библиотеке Skia и неправильной реализацией в V8, в апреле закрыла use-after-free в Dawn, а ранее в этом месяце исправила ошибку type confusion в V8.
Всего в 2025 году Google исправила еще восемь zero-day, которые использовались в реальных атаках. Многие из них были обнаружены Threat Analysis Group, которая отслеживает уязвимости, применяемые в шпионских кампаниях.
Нынешний патч стал шестой такой уязвимостью, исправленной Chrome с начала года.
Ранее Google уже выпускала обновление Chrome для закрытия новой zero-day-дыры в движке V8: тогда компания подтвердила эксплуатацию CVE-2026-85046 «в дикой природе» и добавила к патчу ещё 11 исправлений безопасности. Нынешнее обновление — продолжение той же линии: теперь Google закрыла уже CVE-2026-87491, а сама компания называет её шестой активно эксплуатируемой zero-day в Chrome с начала года.



