Перейти к основному контенту
LiMP VPN
Все новости

Шестой zero-day Chrome 2026: V8-атака без единого клика

Шестой zero-day Chrome 2026: V8-атака без единого клика

Коротко: Google 4 сентября 2026 года выпустила экстренное обновление Chrome, закрывающее CVE-2026-85046 — шестой активно эксплуатируемый zero-day в браузере за этот год. Уязвимость класса type confusion в движке JavaScript V8 позволяла удалённому атакующему выполнить произвольный код в изолированном процессе браузера, просто открыв специально подготовленную HTML-страницу. Исправление уже в стабильном канале Chrome 152 — убедитесь, что ваш браузер получил версию 152.0.7977.82 или выше.

Что произошло: шестой zero-day Chrome за год

4 сентября 2026 года Google объявила о выпуске Chrome 152.0.7977.82 для Windows, macOS и Linux — внеплановое обновление, единственная цель которого закрыть CVE-2026-85046. Это уже шестой активно эксплуатируемый zero-day, который Google устраняет в Chrome за 2026 год. Предыдущими были CVE-2026-2441, CVE-2026-3909, CVE-2026-3910, CVE-2026-3545 и CVE-2026-11645.

Об уязвимости сообщил исследователь безопасности Сальваторе Гулиция (псевдоним Serotav) ещё 4 августа 2026 года. Google присвоила уязвимости оценку CVSS 8.8 (высокая опасность) и выплатила исследователю $1000 в рамках программы bug bounty. Факт эксплуатации в реальных атаках до выхода патча Google подтвердила официально; детали о конкретных кампаниях не раскрываются — это стандартная практика для ограничения числа подражателей, пока пользователи обновляются.

Техническая суть: что такое type confusion в V8

V8 — движок JavaScript и WebAssembly, встроенный в Chrome. Именно он выполняет весь JavaScript-код на страницах, которые вы открываете. Type confusion («путаница типов») — класс ошибок, при которых программа неверно определяет тип объекта в памяти и обрабатывает его как данные другого типа.

В случае CVE-2026-85046 анализ исследователя выявил ошибку в компиляторах V8: массив с элементами смешанных типов (PACKED_ELEMENTS) мог получить сигнатуру типа PACKED_SMI_ELEMENTS — то есть типа, где хранятся только целые числа. Такое несоответствие открывало путь к произвольному чтению и записи в куче JavaScript (arbitrary read/write on the JavaScript heap). На практике это означает, что атакующий мог выполнить произвольный код внутри «песочницы» браузерного процесса — потенциально первый шаг в цепочке полного взлома устройства.

Ключевой момент: для эксплуатации не требовалось никаких действий пользователя, кроме открытия специально подготовленной страницы. Достаточно перейти по ссылке. Именно поэтому такие уязвимости особенно опасны для обычных пользователей — защитного барьера в виде «не нажимай на подозрительное» здесь нет.

Кто под угрозой и что делать прямо сейчас

Уязвимости подвержены все версии Chrome 152.0.7977.x и более ранние на Windows, macOS, Linux и Android. Исправленные версии: 152.0.7977.82 для Linux и Android, 152.0.7977.82 и 152.0.7977.83 для Windows и macOS.

Как проверить версию и обновить Chrome:

  1. Откройте Chrome и нажмите на три точки (⋮) в правом верхнем углу.
  2. Выберите Справка → О браузере Google Chrome.
  3. Chrome автоматически проверит и загрузит доступные обновления.
  4. Нажмите «Перезапустить» после загрузки — без перезапуска патч не вступит в силу.

На Android обновление доступно через Google Play. В корпоративных средах с заблокированным автообновлением — уточните у IT-службы: угроза реальна и активна прямо сейчас.

Браузер — лишь одна грань цифровой безопасности. LiMP VPN шифрует трафик между вашим устройством и внешней сетью: это не заменяет обновление браузера, но скрывает историю посещений от провайдера и операторов публичных сетей, снижает риск DNS-подмены (перенаправления на вредоносный сайт) и перехвата незашифрованных соединений. Это разные, но взаимодополняющие слои защиты.

Шесть zero-day за восемь месяцев: что за этим стоит

Шесть активно эксплуатируемых zero-day за неполные девять месяцев 2026 года — значимая цифра. Браузер стал главной точкой атаки не случайно: это единое приложение, через которое проходит практически вся пользовательская активность — банкинг, почта, корпоративные системы, мессенджеры в вебе.

Атакующие — зачастую группы, получившие доступ к zero-day у брокеров эксплойтов — могут продавать или сдавать в аренду инструменты эксплуатации, пока патча ещё нет. Окно между открытием уязвимости (4 августа 2026) и выходом патча (4 сентября 2026) составило ровно месяц. За это время атаки уже велись, что Google и подтвердила.

Для рядового пользователя практический вывод один: автообновление Chrome должно быть включено. Не «желательно» — обязательно. А в случаях, когда браузер не может обновиться автоматически (корпоративные ограничения, устаревшая ОС), риск существенно возрастает. Подробнее о современных угрозах и способах защиты — в блоге LiMP VPN.

Источники

Шестой zero-day Chrome 2026: V8-атака без единого клика