Категории Железо

Google закрыла в Chrome новую zero-day-дыру, которую уже использовали в атаках

Google закрыла в Chrome новую zero-day-дыру, которую уже использовали в атаках

Google выпустила обновление Chrome, чтобы закрыть уязвимость нулевого дня в движке V8, которую уже использовали в атаках. Кроме неё, в релиз вошли исправления ещё 11 проблем безопасности. Компания подтвердила, что эксплойт для CVE-2026-85046 уже встречается «в дикой природе».

Найденная проблема получила номер CVE-2026-85046 и описывается как type confusion. О ней Google сообщил исследователь Сальваторе Гулиция, который в сети известен как «Serotav». Обновление уже разворачивается постепенно, а пользователям на Windows и macOS предлагают версию 152.0.7977.82/.83, на Linux — 152.0.7977.82.

В компании не раскрыли технические подробности или конкретные сценарии эксплуатации. Такой подход оставили намеренно, чтобы дать пользователям и зависимым проектам время установить патч. После загрузки обновления браузер нужно перезапустить, иначе исправления не применятся.

Что именно закрыли в Chrome

Type confusion возникает, когда программа путает один тип объекта с другим. В таких случаях атакующий может добиться повреждения памяти. В Chrome это особенно опасно из-за V8, открытого движка JavaScript и WebAssembly, который компилирует и исполняет код сайтов.

Из-за этого CVE-2026-85046 теоретически можно было бы вызвать через специально подготовленную HTML-страницу с вредоносным JavaScript. В худшем сценарии это открывает путь к удалённому выполнению кода внутри изолированного renderer-процесса браузера.

Читайте также:

Помимо этого Google закрыла ещё девять уязвимостей высокого уровня риска. В их числе проблемы use-after-free и ошибки out-of-bounds в Crash Reporting, Network, Compositing, WebGL, CacheStorage, DevTools, Skia и одна гонка в V8.

История исправлений в этом году

CVE-2026-85046 стала шестой уязвимостью Chrome, которую Google закрыла после сообщений об активной эксплуатации с начала года. До неё компания уже исправляла несколько проблем, которые тоже использовались в атаках.

В списке прошлых исправлений были уязвимость out-of-bounds read and write в движке V8, найденная как CVE-2026-11645 и закрытая в июне, а также проблема iterator invalidation в CSSFontFeatureValuesMap, исправленная в середине февраля под номером CVE-2026-2441.

В марте Google устраняла ещё два zero-day. Один из них затронул библиотеку Skia 2D graphics и получил номер CVE-2026-3909, второй касался движка V8 JavaScript и WebAssembly и шёл как CVE-2026-3910. В апреле компания также закрыла use-after-free в Dawn, cross-platform-реализации стандарта WebGPU для Chromium, под номером CVE-2026-5281.

Обновление распространяется постепенно, поэтому не все пользователи увидят его одновременно. Для Chrome-based браузеров, включая Microsoft Edge, Brave, Opera и Vivaldi, Google тоже рекомендует установить патч, но на эти приложения исправления могут прийти на несколько дней позже.