Новости · Безопасность файлов

Chrome 155 закрыл 247 уязвимостей: часть критических багов нашёл ИИ Claude

6 октября 2026 года Google выпустила стабильное обновление Chrome 155.0.8059.39/.40 для Windows и macOS (155.0.8059.39 — для Linux), закрывающее 247 уязвимостей — один из крупнейших наборов патчей в истории браузера. Среди них 4 критических use-after-free и более 50 багов высокой степени риска. Заметная часть находок, включая две критические и около десяти высокого уровня — в PDF-движке, WebRTC и медиа-компонентах — принадлежит исследователю Anthropic Синьяну Гэ, которому помогала ИИ-модель Claude.

7 октября 2026 Редакция LoadFile Чтение 5 мин
Цифровой щит и лупа над окном браузера на синем фоне — символ поиска уязвимостей

Коротко: 6 октября 2026 года Google выпустила стабильное обновление Chrome 155.0.8059.39/.40 (Windows, macOS) и 155.0.8059.39 (Linux), закрыв 247 уязвимостей — 4 критических use-after-free и свыше 50 с высокой степенью риска. Две критические дыры — в компонентах Navigation и Track — и ещё около десяти багов высокого уровня в PDF-движке, WebRTC и медиа-подсистемах нашёл исследователь Anthropic Синьян Гэ при содействии ИИ-модели Claude; отдельно два бага высокой степени риска прислала команда OpenAI Codex Security. Данных об активной эксплуатации в реальных атаках Google не приводит. Обновите браузер через «Справка → О браузере Google Chrome» и перезапустите его.

Что произошло

6 октября 2026 года Google опубликовала в официальном блоге Chrome Releases сообщение об обновлении стабильного канала до версии 155.0.8059.39/.40 для Windows и macOS и 155.0.8059.39 для Linux. Релиз закрывает 247 уязвимостей — заметно больше, чем в предыдущих выпусках Chrome 154 (108) и Chrome 151 (382, но тогда считали иначе). Из них Google отметила 4 как критические — все четыре относятся к классу use-after-free, когда программа обращается к памяти, уже освобождённой после удаления объекта, и злоумышленник может использовать этот промежуток для выполнения произвольного кода.

Помимо критических, в обновлении закрыто более 50 уязвимостей высокой степени риска в разных компонентах браузера. Как обычно, Google пока не публикует технические подробности эксплойтов — это стандартная практика, которая даёт пользователям время обновиться до того, как уязвимости начнут массово использовать.

Кто нашёл критические баги: исследователь и ИИ Claude

Особенность этого релиза — заметная роль искусственного интеллекта в поиске уязвимостей. Две критические дыры use-after-free — в компоненте Navigation (отвечает за переходы между страницами и историю браузера) и в компоненте Track — обнаружил исследователь Синьян Гэ (Xinyang Ge) из Anthropic, которому, по данным издания, напрямую помогала ИИ-модель Claude.

Та же пара — исследователь и Claude — прислала Google ещё порядка десяти уязвимостей высокой степени риска, затронувших PDF-движок, WebRTC (технологию голосовой и видеосвязи в браузере) и компоненты обработки медиафайлов. Отдельно два бага высокого уровня риска обнаружила команда Codex Security компании OpenAI — то есть в поиске проблем Chrome 155 поучаствовали сразу две конкурирующие ИИ-лаборатории.

i
Почему это заметно

ИИ-ассистированный поиск уязвимостей в движке браузера такого масштаба — пока редкость: обычно львиную долю багов находят классические white-hat-команды и автоматический фаззинг. Рост доли находок с пометкой «при содействии ИИ» в changelog-ах Chrome — показатель того, что крупные модели всё активнее применяются именно для анализа кода, а не только для генерации текста.

Эксплуатируется ли что-то из этого в атаках

В отличие от ряда предыдущих релизов 2026 года — например, сентябрьского 0-day в Chrome 152 (CVE-2026-85046), который CISA включило в каталог KEV, — для Chrome 155 Google не заявляла об активной эксплуатации найденных уязвимостей в реальных атаках. Это, впрочем, не повод откладывать обновление: критический статус и закрытые технические детали сами по себе достаточное основание обновиться без промедления.

Почему это важно тем, кто работает с файлами в браузере

Часть найденных в этом релизе уязвимостей высокого уровня риска приходится именно на PDF-движок браузера и подсистемы обработки медиафайлов — то есть на код, который задействован каждый раз, когда вы открываете PDF-документ прямо во вкладке, смотрите видео или загружаете вложение со страницы. Такие компоненты — частая цель атак именно потому, что пользователь открывает файл или ссылку, ничего больше не делая руками.

Перед тем как открывать файлы из непроверенных источников — в браузере или в любом другом приложении, — стоит свериться с картой опасных расширений и общим гидом по безопасности файлов на Loadfile.

Что делать прямо сейчас

  1. Откройте меню Chrome → Справка → О браузере Google Chrome. Обновление начнёт скачиваться автоматически.
  2. После загрузки нажмите «Перезапустить» — без перезапуска новая версия не вступит в силу.
  3. Проверьте, что установлена версия 155.0.8059.39 или новее (на Windows и macOS — сборка .40).
  4. Пользователям Edge, Brave, Opera и Vivaldi — дождитесь и установите отдельное обновление на базе Chromium 155 от своего вендора.
!
Общее правило безопасной работы с файлами

Обновлённый браузер снижает риск, но не отменяет базовую гигиену: не открывайте вложения из незнакомых писем напрямую в браузере и проверяйте файлы из непроверенных источников антивирусом перед запуском.

Источники

Читайте также