Новости · Безопасность файлов

Chrome 154 получил внеочередной патч: критическая CVE-2026-102331 в графическом слое ANGLE

30 сентября 2026 года Google выпустила внеплановое обновление Chrome 154.0.8037.92/.93 для Windows и macOS (154.0.8037.92 — для Linux), закрывающее 32 уязвимости. Главная из них — критический buffer overflow CVE-2026-102331 в ANGLE, графическом слое, который Chrome использует для рендеринга WebGL и видеоконтента. Технические детали эксплойта Google пока не раскрывает — это стандартная практика, дающая пользователям время обновиться до публикации подробностей.

2 октября 2026 Редакция LoadFile Чтение 5 мин
Окно браузера с треснувшим щитом и красным предупреждающим знаком на тёмном фоне

Коротко: 30 сентября 2026 года Google выпустила внеочередное обновление Chrome 154.0.8037.92/.93 (Windows, macOS) и 154.0.8037.92 (Linux), закрыв 32 уязвимости. Главная — критический buffer overflow CVE-2026-102331 в ANGLE, компоненте для рендеринга графики и видео. Также исправлены несколько type confusion-багов в движке V8 и проблемы в обработке GPU-ресурсов. Обновите Chrome через меню «Справка → О браузере Google Chrome» и перезапустите его — это главное действие прямо сейчас.

Что произошло

30 сентября 2026 года Google опубликовала пост «Early Stable Update for Desktop» — внеочередное обновление стабильного канала Chrome вне обычного цикла релизов. Новая сборка получила номер 154.0.8037.92/.93 для Windows и macOS и 154.0.8037.92 для Linux. Обновление закрывает 32 уязвимости: одну критическую, 25 с высокой степенью серьёзности и ещё несколько с более низким риском.

Это не основной сентябрьский релиз Chrome 154 (он вышел 22 сентября и закрыл более 100 уязвимостей по итогам внешних отчётов за месяц) — внеочередное обновление 30 сентября представляет собой отдельный, более точечный патч, выпущенный в короткие сроки после обнаружения новых проблем.

CVE-2026-102331: критический buffer overflow в ANGLE

Центральная проблема патча — CVE-2026-102331, переполнение буфera (buffer overflow) в ANGLE (Almost Native Graphics Layer Engine). ANGLE — это графический транслятор Chrome, который переводит вызовы WebGL и других графических API в нативные команды видеодрайвера; через него проходит рендеринг 3D-сцен, видео и части анимаций на веб-страницах.

Переполнение буфера в таком компоненте способно повредить память процесса и в теории открыть путь к выполнению произвольного кода в контексте вкладки браузера. Google традиционно скрывает технические подробности эксплойта до тех пор, пока большая часть аудитории не получит патч — это снижает риск, что уязвимость начнут массово эксплуатировать до установки обновления.

!
Активная эксплуатация не подтверждена

В отличие от сентябрьского 0-day в Chrome 152 (CVE-2026-85046), Google не заявляла, что CVE-2026-102331 уже используется в реальных атаках. Но закрытые технические детали и критический статус — повод обновиться без промедления, а не ждать «на всякий случай».

Другие уязвимости высокой степени риска

Помимо CVE-2026-102331, обновление закрывает серию уязвимостей класса type confusion в JavaScript-движке V8 — CVE-2026-102299, CVE-2026-102323, CVE-2026-102326, CVE-2026-102328 и CVE-2026-102321, а также отдельный buffer overflow CVE-2026-102302. Этот тип багов возникает, когда движок ошибочно присваивает объекту не тот внутренний тип, и злоумышленник использует это расхождение для чтения или записи данных за пределами выделенной памяти.

Отдельный блок исправлений затрагивает обработку ресурсов GPU (включая уязвимость уровня ANGLE с CVE-2026-102313 — чтение неинициализированного ресурса) и компонент WebUI, где зафиксирована XSS-уязвимость CVE-2026-102329.

Три уязвимости типа type confusion в V8 обнаружил и сообщил исследователь по имени amyb из команды OpenAI Codex Security, ещё одну (CVE-2026-102321) — Taisic Yun из компании Theori совместно с Xint. Участие команд, специализирующихся на безопасности ИИ-инструментов, в поиске багов V8 — показатель того, что фаззинг-исследования движка браузера всё активнее ведут не только классические white-hat-команды.

Почему это важно тем, кто работает с файлами в браузере

Браузер давно стал универсальным инструментом для файлов: в нём открывают PDF-документы, просматривают изображения, воспроизводят видео и загружают вложения прямо со страницы. ANGLE и GPU-компоненты, затронутые этим патчем, активно задействованы именно при отображении медиафайлов и интерактивной графики — то есть риск касается не только «сложных» веб-приложений, но и обычного просмотра файлов внутри вкладки.

Вредоносная страница, маскирующаяся под онлайн-конвертер, фотогалерею или видеоплеер, теоретически может попытаться эксплуатировать подобные баги без каких-либо дополнительных действий пользователя, кроме самого открытия страницы. Дополнительная мера предосторожности — проверять подозрительные ссылки и файлы перед открытием: для этого подойдут карта опасных расширений и общий гид по безопасности файлов на Loadfile.

Что делать прямо сейчас

  1. Откройте меню Chrome → Справка → О браузере Google Chrome. Обновление начнёт скачиваться автоматически.
  2. После загрузки нажмите «Перезапустить» — без перезапуска новая версия не вступает в силу.
  3. Проверьте, что установлена версия 154.0.8037.92 или новее (на Windows и macOS — сборка .93).
  4. Пользователям Edge, Brave, Opera и Vivaldi — дождитесь и установите отдельное обновление на базе Chromium 154 от своего вендора.
  5. Если браузер настроен на ручное обновление или давно не перезапускался, сделайте это в первую очередь — именно необновлённые фоновые вкладки чаще всего остаются уязвимыми дольше всего.
✓
Общее правило безопасной работы с файлами

Обновлённый браузер снижает риск, но не отменяет базовую гигиену: не открывайте вложения из незнакомых писем напрямую в браузере и проверяйте файлы из непроверенных источников антивирусом перед запуском.

Источники

Читайте также