Перейти к основному контенту
LiMP VPN
Все новости

Седьмой zero-day Chrome 2026: V8 позволяет выполнить код через сайт

Седьмой zero-day Chrome 2026: V8 позволяет выполнить код через сайт

Коротко: 9 сентября 2026 года Google выпустила Chrome 153, закрывающий CVE-2026-87491 — седьмой активно эксплуатируемый zero-day в браузере за этот год. Уязвимость класса out-of-bounds write в движке JavaScript V8 позволяет удалённому атакующему выполнить произвольный код внутри песочницы браузера, просто открыв специально подготовленную HTML-страницу. Исправление уже в стабильном канале Chrome 153 — убедитесь, что ваш браузер получил версию 153.0.8010.36 или выше.

Что произошло: седьмой zero-day Chrome за год

9 сентября 2026 года Google выпустила Chrome 153.0.8010.36 для Windows и Linux, 153.0.8010.37 для macOS — внеплановое обновление, основная цель которого закрыть CVE-2026-87491. Это уже седьмой активно эксплуатируемый zero-day, который Google устраняет в Chrome за 2026 год. Предыдущими были CVE-2026-2441, CVE-2026-3909, CVE-2026-3910, CVE-2026-5281, CVE-2026-11645 и CVE-2026-85046 (шестой, закрыт 4 сентября 2026).

Об уязвимости сообщил Jihyeon Jeong из лаборатории Compsec Сеульского национального университета ещё 6 августа 2026 года. Патч вышел 34 дня спустя. Google присвоила уязвимости средний уровень опасности и выплатила исследователю $2 500 в рамках bug bounty. Факт эксплуатации в реальных атаках до выхода патча Google подтвердила официально; детали о конкретных кампаниях и жертвах не раскрываются — это стандартная практика, пока пользователи обновляются. Анализ предыдущего V8-бага той же категории мы делали в нашей новости о шестом zero-day Chrome.

Техническая суть: out-of-bounds write в V8

V8 — движок JavaScript и WebAssembly, встроенный в Chrome. Именно он выполняет весь JS-код на страницах, которые вы посещаете. Out-of-bounds write («запись за пределы буфера») — класс ошибок, при которых программа пишет данные в область памяти за пределами выделенного буфера. В зависимости от того, что там находится, это может перезаписать критические структуры данных и привести к выполнению произвольного кода.

В случае CVE-2026-87491 баг находится в обработке JavaScript-кода в компиляторе V8. Когда браузер загружает специально подготовленную HTML-страницу, V8 выполняет вредоносный JavaScript, который вызывает запись за границу буфера. Результат: атакующий получает возможность исполнить произвольный код внутри процесса-рендерера — того, что обрабатывает вкладку браузера. Для эксплуатации не требовалось никаких действий пользователя, кроме открытия страницы.

Ключевое отличие от шестого zero-day: CVE-2026-85046 был ошибкой type confusion (путаница типов), а CVE-2026-87491 — out-of-bounds write. Оба класса позволяют выполнить код, но механика разная: type confusion путает типы данных в памяти, out-of-bounds write пишет за пределы отведённого буфера. Оба активно используются авторами эксплойтов, потому что V8 — наиболее сложный и наиболее атакуемый компонент Chrome.

Кто под угрозой и что делать прямо сейчас

Уязвимости подвержены все версии Chrome ниже 153.0.8010.36 на Windows и Linux и 153.0.8010.37 на macOS, а также Chrome на Android. iOS-версия Chrome не затронута — Apple обязывает все браузеры использовать движок WebKit, а не V8. Пользователи браузеров на базе Chromium (Brave, Microsoft Edge, Opera и других) должны дождаться обновлений от своих вендоров: CVE общий, патч распространяется.

Как проверить версию и обновить Chrome:

  1. Откройте Chrome и нажмите на три точки (⋮) в правом верхнем углу.
  2. Выберите Справка → О браузере Google Chrome.
  3. Chrome автоматически проверит и загрузит доступные обновления.
  4. Нажмите «Перезапустить» после загрузки — без перезапуска патч не вступит в силу.

На Android обновление доступно через Google Play. В корпоративных средах с заблокированным автообновлением — уточните у IT-службы немедленно: угроза реальная и активная. О том, как browser zero-day соотносится с другими угрозами и почему VPN здесь дополняет, а не заменяет обновление, мы подробно писали в блоге о приватности.

Семь zero-day за девять месяцев: тревожный тренд

Семь активно эксплуатируемых zero-day за неполных девять месяцев 2026 года — это значимый темп. Для сравнения: в 2023 году Google закрыла восемь zero-day за весь год, в 2024 — десять. Браузер по-прежнему остаётся главной точкой атаки: через него проходит банкинг, корпоративные порталы, электронная почта и мессенджеры в вебе.

Окно уязвимости составило 34 дня — с момента получения отчёта (6 августа) до выхода патча (9 сентября). За этот месяц атаки уже велись, что Google и подтвердила. Схема типична для zero-day на движки: исследователь находит и сообщает в Google, Google воспроизводит и разрабатывает патч, в это время кто-то другой — возможно, брокер эксплойтов — уже использует ту же уязвимость против реальных целей.

Практический вывод один: автообновление Chrome должно быть включено. Не «желательно» — обязательно. LiMP VPN шифрует трафик между вашим устройством и внешней сетью: он не закрывает уязвимости в движке браузера — это делает только патч, — но защищает от перехвата данных на уровне сети, скрывает IP от сайтов и провайдера и блокирует DNS-подмену. Посмотрите возможности LiMP VPN и тарифы — это разные, но взаимодополняющие слои защиты.

Источники

Седьмой zero-day Chrome 2026: V8 позволяет выполнить код через сайт