Нулевой день V8 уже атакует пользователей Chrome

Google выпустила обновление Chrome, закрывающее 12 уязвимостей. Самая опасная из них, CVE-2026-85046, получила оценку 8,8 по шкале CVSS и уже применяется в реальных атаках. Проблема затрагивает версии браузера до 152.0.7977.82, поэтому откладывать установку исправления рискованно.
Уязвимость обнаружена в V8, движке JavaScript и WebAssembly, который используется в Chrome. По данным , удалённому злоумышленнику достаточно подготовить специальную HTML-страницу: её обработка может привести к выполнению произвольного кода внутри песочницы браузера. Готовый эксплойт существует, а Google прямо подтвердила его использование злоумышленниками.
Исследователь Сальваторе Гулиция (Salvatore Gulizia), известный под псевдонимом Serotav, описал CVE-2026-85046 как ошибку компилятора V8. Массив с элементами типа PACKED_ELEMENTS способен ошибочно получить карту PACKED_SMI_ELEMENTS. Возникающая путаница типов позволяет добиться произвольного чтения и записи в JavaScript-куче, что превращает внутренний сбой движка в рабочий инструмент атаки.
Гулиция сообщил Google об уязвимости 4 августа 2026 года. За ответственное раскрытие ему назначили вознаграждение в размере 1000 долларов. Компания пока не раскрывает характер атак, личности нападающих и конкретные приёмы эксплуатации. Такая пауза нужна, чтобы не снабжать других злоумышленников готовыми подсказками, пока обновление ещё не установлено у значительной части пользователей.
CVE-2026-85046 стала шестой активно эксплуатируемой уязвимостью нулевого дня Chrome, исправленной Google с начала 2026 года. Ранее компания закрыла CVE-2026-2441, CVE-2026-3909, CVE-2026-3910, CVE-2026-5281 и CVE-2026-11645. Нынешний выпуск продолжает неприятную серию: речь идёт не о лабораторной возможности, а об атаках, которые уже происходят.
Безопасные версии Chrome для Windows и Apple macOS имеют номера 152.0.7977.82/.83, для Linux — 152.0.7977.82. Проверить и установить обновление можно через меню «Ещё» → «Справка» → «О браузере Google Chrome», после чего потребуется перезапуск. Простое скачивание пакета без перезапуска не завершает замену уязвимых компонентов.
Исправления также нужны пользователям браузеров на базе Chromium: Microsoft Edge, Brave, Opera и Vivaldi. Сроки выпуска у них могут отличаться, поэтому стоит проверить наличие свежей версии вручную и установить её сразу после появления. До обновления специально подготовленная веб-страница остаётся возможной точкой входа.
4 сентября 2026 года Агентство по кибербезопасности и защите инфраструктуры США (CISA) внесло CVE-2026-85046 в каталог известных эксплуатируемых уязвимостей Known Exploited Vulnerabilities (KEV). Для учреждений Федеральной гражданской исполнительной ветви власти США (FCEB) установлен обязательный срок устранения проблемы — 18 сентября 2026 года. Пользователям и организациям ждать этой даты незачем: обновить браузер и перезапустить его следует при первой возможности.[/final]


Новое на сайте

Ссылка