Новости
Chrome 151: 382 уязвимости и безопасность файлов
Один из крупнейших наборов исправлений Chrome: 15 критических багов, часть — в компонентах работы с изображениями и PDF.
3 сентября 2026 года Google экстренно выпустила Chrome 152.0.7977.82/.83 с патчем для CVE-2026-85046 — уязвимости type confusion в JavaScript-движке V8, которую злоумышленники уже используют в реальных атаках. Это шестой эксплуатируемый 0-day Chrome в 2026 году. Всем, кто открывает файлы и ссылки в браузере, нужно обновиться немедленно.

Коротко: 3 сентября 2026 года Google закрыла CVE-2026-85046 — баг type confusion в V8-движке Chrome, активно используемый хакерами. Обновление Chrome 152.0.7977.82 распространяется автоматически, но требует перезапуска браузера. CISA установила срок для федеральных агентств США — 16 сентября 2026. Пользователям Edge, Brave, Opera и других браузеров на Chromium — ждать обновления от своего вендора.
3 сентября 2026 года Google перевела в стабильный канал Chrome 152 версии 152.0.7977.82/.83 для Windows и macOS и версии 152.0.7977.82 для Linux. Центральный патч этого выпуска — CVE-2026-85046, уязвимость класса type confusion в JavaScript-движке V8. По данным Google, эксплойт для этой уязвимости уже используется злоумышленниками в реальных атаках.
Уязвимость обнаружил и сообщил исследователь Salvatore Gulizia (псевдоним Serotav) 4 августа 2026 года — его вознаграждение составило 1 000 долларов по программе Google Bug Bounty. CVE-2026-85046 получила оценку CVSS 8.8 (High).
Это шестой Chrome 0-day, эксплуатировавшийся в 2026 году: до него в стабильных версиях были закрыты CVE-2026-2441, CVE-2026-3909, CVE-2026-3910, CVE-2026-5281 и CVE-2026-11645. Для сравнения: предыдущий крупный патч Chrome 151 закрывал 382 уязвимости сразу, однако без подтверждённой активной эксплуатации.
V8 — это компилятор и исполняющая среда JavaScript и WebAssembly, встроенная во все Chromium-браузеры. Когда V8 оптимизирует горячие участки кода, он делает предположения о типах объектов: например, что конкретный массив хранит только целые числа (тип PACKED_SMI_ELEMENTS). Уязвимость CVE-2026-85046 позволяет создать массив с реальным типом PACKED_ELEMENTS (то есть содержащий произвольные объекты), которому V8 при этом присвоит карту (map) PACKED_SMI_ELEMENTS.
Такое несоответствие нарушает внутренние инварианты движка. Атакующий, используя JavaScript-код на вредоносной странице, может через эту «трещину» получить произвольный доступ на чтение и запись в JavaScript-кучу (heap), что в итоге открывает возможность для выполнения произвольного кода внутри sandbox Chrome.
Достаточно, чтобы браузер открыл вредоносную страницу — через фишинговую ссылку, заражённую рекламу или скомпрометированный сайт. Специально созданный JavaScript-код запускается автоматически при загрузке страницы.
4 сентября 2026 года Агентство США по кибербезопасности (CISA) добавило CVE-2026-85046 в каталог Known Exploited Vulnerabilities (KEV). По директиве CISA, все федеральные агентства США обязаны обновить Chrome до исправленной версии не позднее 16 сентября 2026 года.
Занесение в KEV фактически означает официальное подтверждение: атаки с использованием уязвимости реально происходят, а не носят теоретический характер. Google намеренно не раскрывает технические детали эксплойта, пока большинство пользователей не получит обновление.
Уязвимость присутствует во всех Chromium-браузерах, использующих версию V8, предшествующую патчу. Под угрозой:
| Браузер | Статус |
|---|---|
| Google Chrome | Исправлено в 152.0.7977.82/.83 (3 сент. 2026) |
| Microsoft Edge | Ожидается обновление на основе Chromium 152 |
| Brave Browser | Ожидается обновление на основе Chromium 152 |
| Opera | Ожидается обновление на основе Chromium 152 |
| Vivaldi | Ожидается обновление на основе Chromium 152 |
| Firefox / Safari | Не затронуты (другая кодовая база V8) |
Производные браузеры публикуют собственные обновления с задержкой в несколько дней после выхода Chrome-патча. До выхода исправлений от своего вендора они уязвимы так же, как и необновлённый Chrome.
Браузер — один из главных инструментов для работы с файлами: в нём открывают PDF-документы во встроенном просмотрщике, просматривают изображения, загружают и скачивают вложения. Именно поэтому уязвимость в V8 напрямую касается пользователей файловых сервисов и конвертеров: вредоносная страница, замаскированная под онлайн-конвертер или хостинг файлов, может эксплуатировать баг без каких-либо дополнительных действий с вашей стороны.
Дополнительная мера предосторожности — проверка подозрительных файлов перед открытием. Наш инструмент проверки файлов на вирусы и карта опасных расширений помогут отличить безопасные форматы от потенциально вредоносных.
Не открывайте вложения из незнакомых писем напрямую в браузере. Загружая файлы из неизвестных источников, сначала проверяйте их антивирусом. Обновлённый браузер — необходимое, но не единственное условие безопасности.