Новости
Chrome 154: критическая CVE-2026-102331 в ANGLE
Внеочередной патч закрыл 32 уязвимости, включая критический buffer overflow в графическом слое ANGLE.
6 октября 2026 года Google выпустила стабильное обновление Chrome 155.0.8059.39/.40 для Windows и macOS (155.0.8059.39 — для Linux), закрывающее 247 уязвимостей — один из крупнейших наборов патчей в истории браузера. Среди них 4 критических use-after-free и более 50 багов высокой степени риска. Заметная часть находок, включая две критические и около десяти высокого уровня — в PDF-движке, WebRTC и медиа-компонентах — принадлежит исследователю Anthropic Синьяну Гэ, которому помогала ИИ-модель Claude.

Коротко: 6 октября 2026 года Google выпустила стабильное обновление Chrome 155.0.8059.39/.40 (Windows, macOS) и 155.0.8059.39 (Linux), закрыв 247 уязвимостей — 4 критических use-after-free и свыше 50 с высокой степенью риска. Две критические дыры — в компонентах Navigation и Track — и ещё около десяти багов высокого уровня в PDF-движке, WebRTC и медиа-подсистемах нашёл исследователь Anthropic Синьян Гэ при содействии ИИ-модели Claude; отдельно два бага высокой степени риска прислала команда OpenAI Codex Security. Данных об активной эксплуатации в реальных атаках Google не приводит. Обновите браузер через «Справка → О браузере Google Chrome» и перезапустите его.
6 октября 2026 года Google опубликовала в официальном блоге Chrome Releases сообщение об обновлении стабильного канала до версии 155.0.8059.39/.40 для Windows и macOS и 155.0.8059.39 для Linux. Релиз закрывает 247 уязвимостей — заметно больше, чем в предыдущих выпусках Chrome 154 (108) и Chrome 151 (382, но тогда считали иначе). Из них Google отметила 4 как критические — все четыре относятся к классу use-after-free, когда программа обращается к памяти, уже освобождённой после удаления объекта, и злоумышленник может использовать этот промежуток для выполнения произвольного кода.
Помимо критических, в обновлении закрыто более 50 уязвимостей высокой степени риска в разных компонентах браузера. Как обычно, Google пока не публикует технические подробности эксплойтов — это стандартная практика, которая даёт пользователям время обновиться до того, как уязвимости начнут массово использовать.
Особенность этого релиза — заметная роль искусственного интеллекта в поиске уязвимостей. Две критические дыры use-after-free — в компоненте Navigation (отвечает за переходы между страницами и историю браузера) и в компоненте Track — обнаружил исследователь Синьян Гэ (Xinyang Ge) из Anthropic, которому, по данным издания, напрямую помогала ИИ-модель Claude.
Та же пара — исследователь и Claude — прислала Google ещё порядка десяти уязвимостей высокой степени риска, затронувших PDF-движок, WebRTC (технологию голосовой и видеосвязи в браузере) и компоненты обработки медиафайлов. Отдельно два бага высокого уровня риска обнаружила команда Codex Security компании OpenAI — то есть в поиске проблем Chrome 155 поучаствовали сразу две конкурирующие ИИ-лаборатории.
ИИ-ассистированный поиск уязвимостей в движке браузера такого масштаба — пока редкость: обычно львиную долю багов находят классические white-hat-команды и автоматический фаззинг. Рост доли находок с пометкой «при содействии ИИ» в changelog-ах Chrome — показатель того, что крупные модели всё активнее применяются именно для анализа кода, а не только для генерации текста.
В отличие от ряда предыдущих релизов 2026 года — например, сентябрьского 0-day в Chrome 152 (CVE-2026-85046), который CISA включило в каталог KEV, — для Chrome 155 Google не заявляла об активной эксплуатации найденных уязвимостей в реальных атаках. Это, впрочем, не повод откладывать обновление: критический статус и закрытые технические детали сами по себе достаточное основание обновиться без промедления.
Часть найденных в этом релизе уязвимостей высокого уровня риска приходится именно на PDF-движок браузера и подсистемы обработки медиафайлов — то есть на код, который задействован каждый раз, когда вы открываете PDF-документ прямо во вкладке, смотрите видео или загружаете вложение со страницы. Такие компоненты — частая цель атак именно потому, что пользователь открывает файл или ссылку, ничего больше не делая руками.
Перед тем как открывать файлы из непроверенных источников — в браузере или в любом другом приложении, — стоит свериться с картой опасных расширений и общим гидом по безопасности файлов на Loadfile.
Обновлённый браузер снижает риск, но не отменяет базовую гигиену: не открывайте вложения из незнакомых писем напрямую в браузере и проверяйте файлы из непроверенных источников антивирусом перед запуском.