Коротко: 9 сентября 2026 года Google выпустила Chrome 153, закрывающий CVE-2026-87491 — седьмой активно эксплуатируемый zero-day в браузере за этот год. Уязвимость класса out-of-bounds write в движке JavaScript V8 позволяет удалённому атакующему выполнить произвольный код внутри песочницы браузера, просто открыв специально подготовленную HTML-страницу. Исправление уже в стабильном канале Chrome 153 — убедитесь, что ваш браузер получил версию 153.0.8010.36 или выше.
Что произошло: седьмой zero-day Chrome за год
9 сентября 2026 года Google выпустила Chrome 153.0.8010.36 для Windows и Linux, 153.0.8010.37 для macOS — внеплановое обновление, основная цель которого закрыть CVE-2026-87491. Это уже седьмой активно эксплуатируемый zero-day, который Google устраняет в Chrome за 2026 год. Предыдущими были CVE-2026-2441, CVE-2026-3909, CVE-2026-3910, CVE-2026-5281, CVE-2026-11645 и CVE-2026-85046 (шестой, закрыт 4 сентября 2026).
Об уязвимости сообщил Jihyeon Jeong из лаборатории Compsec Сеульского национального университета ещё 6 августа 2026 года. Патч вышел 34 дня спустя. Google присвоила уязвимости средний уровень опасности и выплатила исследователю $2 500 в рамках bug bounty. Факт эксплуатации в реальных атаках до выхода патча Google подтвердила официально; детали о конкретных кампаниях и жертвах не раскрываются — это стандартная практика, пока пользователи обновляются. Анализ предыдущего V8-бага той же категории мы делали в нашей новости о шестом zero-day Chrome.
Техническая суть: out-of-bounds write в V8
V8 — движок JavaScript и WebAssembly, встроенный в Chrome. Именно он выполняет весь JS-код на страницах, которые вы посещаете. Out-of-bounds write («запись за пределы буфера») — класс ошибок, при которых программа пишет данные в область памяти за пределами выделенного буфера. В зависимости от того, что там находится, это может перезаписать критические структуры данных и привести к выполнению произвольного кода.
В случае CVE-2026-87491 баг находится в обработке JavaScript-кода в компиляторе V8. Когда браузер загружает специально подготовленную HTML-страницу, V8 выполняет вредоносный JavaScript, который вызывает запись за границу буфера. Результат: атакующий получает возможность исполнить произвольный код внутри процесса-рендерера — того, что обрабатывает вкладку браузера. Для эксплуатации не требовалось никаких действий пользователя, кроме открытия страницы.
Ключевое отличие от шестого zero-day: CVE-2026-85046 был ошибкой type confusion (путаница типов), а CVE-2026-87491 — out-of-bounds write. Оба класса позволяют выполнить код, но механика разная: type confusion путает типы данных в памяти, out-of-bounds write пишет за пределы отведённого буфера. Оба активно используются авторами эксплойтов, потому что V8 — наиболее сложный и наиболее атакуемый компонент Chrome.
Кто под угрозой и что делать прямо сейчас
Уязвимости подвержены все версии Chrome ниже 153.0.8010.36 на Windows и Linux и 153.0.8010.37 на macOS, а также Chrome на Android. iOS-версия Chrome не затронута — Apple обязывает все браузеры использовать движок WebKit, а не V8. Пользователи браузеров на базе Chromium (Brave, Microsoft Edge, Opera и других) должны дождаться обновлений от своих вендоров: CVE общий, патч распространяется.
Как проверить версию и обновить Chrome:
- Откройте Chrome и нажмите на три точки (⋮) в правом верхнем углу.
- Выберите Справка → О браузере Google Chrome.
- Chrome автоматически проверит и загрузит доступные обновления.
- Нажмите «Перезапустить» после загрузки — без перезапуска патч не вступит в силу.
На Android обновление доступно через Google Play. В корпоративных средах с заблокированным автообновлением — уточните у IT-службы немедленно: угроза реальная и активная. О том, как browser zero-day соотносится с другими угрозами и почему VPN здесь дополняет, а не заменяет обновление, мы подробно писали в блоге о приватности.
Семь zero-day за девять месяцев: тревожный тренд
Семь активно эксплуатируемых zero-day за неполных девять месяцев 2026 года — это значимый темп. Для сравнения: в 2023 году Google закрыла восемь zero-day за весь год, в 2024 — десять. Браузер по-прежнему остаётся главной точкой атаки: через него проходит банкинг, корпоративные порталы, электронная почта и мессенджеры в вебе.
Окно уязвимости составило 34 дня — с момента получения отчёта (6 августа) до выхода патча (9 сентября). За этот месяц атаки уже велись, что Google и подтвердила. Схема типична для zero-day на движки: исследователь находит и сообщает в Google, Google воспроизводит и разрабатывает патч, в это время кто-то другой — возможно, брокер эксплойтов — уже использует ту же уязвимость против реальных целей.
Практический вывод один: автообновление Chrome должно быть включено. Не «желательно» — обязательно. LiMP VPN шифрует трафик между вашим устройством и внешней сетью: он не закрывает уязвимости в движке браузера — это делает только патч, — но защищает от перехвата данных на уровне сети, скрывает IP от сайтов и провайдера и блокирует DNS-подмену. Посмотрите возможности LiMP VPN и тарифы — это разные, но взаимодополняющие слои защиты.
Источники
- Anti-Malware.ru — Обновите Chrome: хакеры уже используют новую 0-day уязвимость (09.09.2026)
- Help Net Security — Google fixes yet another actively exploited Chrome zero-day CVE-2026-87491 (09.09.2026)
- SecurityWeek — Chrome 153 Patches Seventh Zero-Day of 2026 (09.09.2026)
- BleepingComputer — Google patches seventh Chrome zero-day (09.09.2026)
