
Google выпустила обновление Chrome, чтобы закрыть уязвимость нулевого дня в движке V8, которую уже использовали в атаках. Кроме неё, в релиз вошли исправления ещё 11 проблем безопасности. Компания подтвердила, что эксплойт для CVE-2026-85046 уже встречается «в дикой природе».
Найденная проблема получила номер CVE-2026-85046 и описывается как type confusion. О ней Google сообщил исследователь Сальваторе Гулиция, который в сети известен как «Serotav». Обновление уже разворачивается постепенно, а пользователям на Windows и macOS предлагают версию 152.0.7977.82/.83, на Linux — 152.0.7977.82.
В компании не раскрыли технические подробности или конкретные сценарии эксплуатации. Такой подход оставили намеренно, чтобы дать пользователям и зависимым проектам время установить патч. После загрузки обновления браузер нужно перезапустить, иначе исправления не применятся.
Type confusion возникает, когда программа путает один тип объекта с другим. В таких случаях атакующий может добиться повреждения памяти. В Chrome это особенно опасно из-за V8, открытого движка JavaScript и WebAssembly, который компилирует и исполняет код сайтов.
Из-за этого CVE-2026-85046 теоретически можно было бы вызвать через специально подготовленную HTML-страницу с вредоносным JavaScript. В худшем сценарии это открывает путь к удалённому выполнению кода внутри изолированного renderer-процесса браузера.
Помимо этого Google закрыла ещё девять уязвимостей высокого уровня риска. В их числе проблемы use-after-free и ошибки out-of-bounds в Crash Reporting, Network, Compositing, WebGL, CacheStorage, DevTools, Skia и одна гонка в V8.
CVE-2026-85046 стала шестой уязвимостью Chrome, которую Google закрыла после сообщений об активной эксплуатации с начала года. До неё компания уже исправляла несколько проблем, которые тоже использовались в атаках.
В списке прошлых исправлений были уязвимость out-of-bounds read and write в движке V8, найденная как CVE-2026-11645 и закрытая в июне, а также проблема iterator invalidation в CSSFontFeatureValuesMap, исправленная в середине февраля под номером CVE-2026-2441.
В марте Google устраняла ещё два zero-day. Один из них затронул библиотеку Skia 2D graphics и получил номер CVE-2026-3909, второй касался движка V8 JavaScript и WebAssembly и шёл как CVE-2026-3910. В апреле компания также закрыла use-after-free в Dawn, cross-platform-реализации стандарта WebGPU для Chromium, под номером CVE-2026-5281.
Обновление распространяется постепенно, поэтому не все пользователи увидят его одновременно. Для Chrome-based браузеров, включая Microsoft Edge, Brave, Opera и Vivaldi, Google тоже рекомендует установить патч, но на эти приложения исправления могут прийти на несколько дней позже.