Google предупреждает о новой уязвимости нулевого дня в Chrome, которую уже используют в атаках
Компания Google выпустила срочное обновление браузера Chrome после обнаружения серьезной уязвимости, которая уже используется злоумышленниками в реальных атаках. Проблема получила идентификатор CVE-2026-85046 и затрагивает движок V8 — один из ключевых компонентов Chromium, отвечающий за выполнение JavaScript и WebAssembly.
Особенность ситуации заключается не только в характере самой ошибки, но и в том, что для нее уже существует рабочий эксплойт. Google прямо указывает, что знает об эксплуатации CVE-2026-85046 в реальных условиях. Это означает, что пользователям не стоит откладывать установку обновления до очередного удобного момента: браузер является одним из наиболее часто используемых приложений на компьютере и регулярно взаимодействует с потенциально опасным содержимым из интернета.
Новая проблема относится к категории type confusion, или ошибок несоответствия типов. Подобные уязвимости особенно опасны для сложных программных движков, работающих с памятью, поскольку неправильная интерпретация объекта может привести к повреждению данных и созданию условий для выполнения произвольного кода.
Что известно об уязвимости CVE-2026-85046
CVE-2026-85046 обнаружена в движке V8, который используется Chrome для обработки JavaScript и WebAssembly. Практически любой современный сайт активно использует JavaScript, поэтому потенциальная поверхность атаки для подобных ошибок очень велика.
Google классифицировала проблему как уязвимость высокой степени серьезности. Компания также сообщила, что ей известно об эксплойте, существующем в открытом интернете. При этом подробности механизма эксплуатации пока намеренно не раскрываются. Такой подход используется для того, чтобы дать большинству пользователей и разработчиков Chromium-проектов время установить исправления до публикации технических данных, которые могли бы упростить создание атакующих инструментов.
Исходная ошибка была передана Google исследователем безопасности Сальваторе Гулицией, известным под псевдонимом Serotav. После анализа проблемы компания включила исправление в очередное обновление Chrome.
На практике type confusion возникает, когда программное обеспечение ошибочно воспринимает объект одного типа как объект другого типа. Если такая ошибка находится в компоненте, который непосредственно работает с памятью, атакующий может попытаться добиться чтения или записи данных за пределами предполагаемой области памяти.
Почему уязвимости в V8 особенно опасны
V8 — это не второстепенная часть браузера, а его фундаментальный компонент. Движок компилирует и выполняет JavaScript-код, который поступает с веб-страниц. Кроме того, V8 связан с обработкой WebAssembly, поэтому ошибка в нем потенциально может затрагивать большое количество различных сценариев использования браузера.
Пользователь может вообще не подозревать, что столкнулся с потенциально опасным кодом. Достаточно открыть специально подготовленную веб-страницу, содержащую определенную последовательность HTML и JavaScript. Именно поэтому браузерные уязвимости нулевого дня считаются особенно неприятными для конечных пользователей.
В случае CVE-2026-85046 Google не раскрывает полный технический сценарий атаки. Однако характер проблемы позволяет предположить, что специально сформированная веб-страница может использовать ошибку обработки объектов для нарушения изоляции памяти внутри процесса браузера.
Современный Chrome применяет многоуровневую архитектуру безопасности и запускает содержимое сайтов в изолированных процессах. Это существенно повышает сложность полноценной атаки, однако не делает браузер неуязвимым. В реальных цепочках атак эксплуатация ошибки в V8 может стать одним из этапов получения контроля над процессом визуализации страницы.
Что такое атака нулевого дня
Термин «нулевой день» используется для обозначения уязвимости, которая уже может эксплуатироваться злоумышленниками до того, как большинство пользователей получит исправление. Особенно опасна ситуация, когда разработчик уже подтверждает наличие атак в реальной среде.
Название связано с тем, что у разработчиков и пользователей практически не остается времени на подготовку защиты. В классическом сценарии производитель сначала получает информацию об ошибке, анализирует ее, создает исправление и выпускает обновление. Но если злоумышленники обнаружили проблему раньше или получили сведения о ней до установки патча, атаки могут начаться до широкого распространения исправления.
В случае Chrome проблема дополнительно осложняется огромной пользовательской базой. Один и тот же браузер установлен на компьютерах домашних пользователей, рабочих станциях организаций, ноутбуках сотрудников, терминалах и различных специализированных системах.
Какая версия Chrome устраняет проблему
Google распространяет исправление в рамках обновления Chrome 152. Для настольных систем указаны следующие версии:
- Windows: Chrome 152.0.7977.82/.83;
- macOS: Chrome 152.0.7977.82/.83;
- Linux: Chrome 152.0.7977.82.
Распространение обновления выполняется постепенно. Поэтому после появления сообщения о выпуске новой версии она может быть доступна не всем пользователям одновременно. Это не означает, что обновление отсутствует: браузеру может потребоваться некоторое время для получения соответствующего пакета.
Проверить наличие обновления можно непосредственно в Chrome. Для этого необходимо открыть меню браузера, перейти в раздел «Справка» → «О браузере Google Chrome». На этой странице браузер автоматически проверит наличие новой версии и при необходимости начнет загрузку.
После завершения установки потребуется перезапустить Chrome. Пока браузер не перезапущен, установленное исправление может не начать действовать в текущем сеансе.
В обновлении исправили не только одну уязвимость
CVE-2026-85046 стала наиболее заметной проблемой нового выпуска, однако обновление Chrome содержит исправления и для других ошибок безопасности. Всего Google устраняет несколько уязвимостей высокой степени серьезности, затрагивающих различные компоненты браузера.
Среди исправленных проблем упоминаются уязвимости классов use-after-free, ошибки выхода за пределы допустимой области памяти и проблема, связанная с состоянием гонки в V8. Затронуты такие компоненты Chromium, как Crash Reporting, Network, Compositing, WebGL, CacheStorage, DevTools и Skia.
Это важный момент с точки зрения безопасности. Даже если бы CVE-2026-85046 не использовалась в атаках, установка обновления все равно была бы целесообразной, поскольку браузер содержит большое количество компонентов, которые постоянно взаимодействуют между собой.
Это уже шестая активно эксплуатируемая уязвимость Chrome в 2026 году
Новая проблема не является единичным случаем. По данным Google и BleepingComputer, CVE-2026-85046 стала уже шестой уязвимостью Chrome, которую Google исправила после подтверждения эксплуатации в реальных атаках с начала 2026 года.
В течение года проблемы возникали в различных компонентах Chromium. Среди ранее исправленных уязвимостей были ошибки движка V8, проблема в реализации CSS Font Feature Values, уязвимости библиотеки двумерной графики Skia, ошибка в реализации WebGPU Dawn и другие дефекты.
Такая статистика показывает, почему регулярное обновление браузера должно рассматриваться не как косметическая процедура, а как полноценная часть защиты компьютера. Даже если пользователь использует антивирус и осторожно относится к подозрительным сайтам, уязвимость в браузере может быть атакована непосредственно через специально подготовленный веб-контент.
Как может выглядеть потенциальная атака
Без публикации полного эксплойта невозможно достоверно описать конкретную цепочку атаки CVE-2026-85046. Google намеренно не раскрывает технические детали, связанные с эксплуатацией, пока пользователи и проекты на базе Chromium не успели установить исправления.
В общем случае атака на подобную уязвимость может начинаться с того, что пользователь посещает вредоносную или скомпрометированную страницу. Веб-сайт загружает JavaScript, который вызывает определенное поведение движка V8. Если ошибка обработки типов позволяет нарушить предположения движка о структуре объекта, атакующий может попытаться добиться некорректной работы с памятью.
Дальнейшие действия зависят от конкретного эксплойта и наличия дополнительных уязвимостей. Сам факт выполнения кода внутри браузерного процесса еще не означает автоматического полного контроля над операционной системой. Chrome использует sandbox-механизм, предназначенный для ограничения последствий компрометации отдельного процесса.
Однако в серьезных атаках злоумышленники могут комбинировать несколько уязвимостей. Поэтому браузерная ошибка может выступать первым звеном более сложной цепочки, включающей обход песочницы, повышение привилегий или получение доступа к данным пользователя.
Кому необходимо обновиться в первую очередь
Фактически обновление рекомендуется всем пользователям Chrome, но особенно высокие риски существуют для компьютеров, которые регулярно используются для работы с интернет-сервисами, корпоративными системами и конфиденциальными данными.
В организациях установка обновления должна быть приоритетной задачей для администраторов. Особенно важно проверить рабочие станции сотрудников, имеющих доступ к корпоративной почте, CRM, облачным хранилищам, системам управления инфраструктурой и административным панелям.
Для домашних пользователей процедура значительно проще: достаточно дождаться доступного обновления, установить его и перезапустить браузер. При этом не стоит ориентироваться только на автоматическое уведомление — проверка страницы «О браузере» позволяет убедиться, что используется актуальная версия.
Что делать пользователям Microsoft Edge, Brave, Opera и Vivaldi
Проблема имеет значение не только для тех, кто непосредственно использует Google Chrome. Многие популярные браузеры построены на базе Chromium и используют значительную часть его программного кода.
В частности, обновление необходимо своевременно устанавливать пользователям таких браузеров, как:
- Microsoft Edge;
- Brave;
- Opera;
- Vivaldi;
- другие браузеры, основанные на Chromium.
Для таких проектов исправления могут появляться с некоторой задержкой, поскольку разработчикам требуется интегрировать изменения Chromium в собственные сборки и провести дополнительное тестирование. Поэтому отсутствие обновления непосредственно в день публикации информации о Chrome не обязательно означает, что разработчик игнорирует проблему.
Владельцам Chromium-браузеров стоит регулярно проверять раздел обновлений своего браузера и устанавливать новую версию сразу после ее появления.
Почему одного антивируса недостаточно
Активно эксплуатируемые уязвимости браузеров хорошо демонстрируют ограничения традиционной защиты. Антивирус может обнаружить вредоносный файл или подозрительный процесс, но не всегда способен предотвратить эксплуатацию неизвестной ошибки в легитимном программном обеспечении.
Веб-браузер является доверенным приложением и ежедневно получает огромное количество данных из интернета. Вредоносный код при этом может находиться не в виде обычного исполняемого файла, а внутри веб-страницы или JavaScript-кода.
Поэтому эффективная защита должна включать сразу несколько уровней:
- своевременное обновление браузера и операционной системы;
- использование современных средств защиты конечных устройств;
- ограничение административных прав пользователей;
- резервное копирование важных данных;
- контроль подозрительных расширений браузера;
- обучение пользователей безопасной работе с веб-сайтами и ссылками.
Стоит ли временно отказаться от Chrome
Обычно необходимость полностью прекращать использование браузера отсутствует. Если Google уже выпустила исправление, наиболее правильной стратегией является как можно более быстрое обновление до защищенной версии.
В организациях с повышенными требованиями к безопасности администраторы могут временно ограничить доступ к потенциально опасным категориям сайтов или усилить мониторинг браузерного трафика до завершения установки исправлений. Однако для большинства пользователей переход на другой браузер без обновления не является полноценным решением.
Причина проста: другие браузеры на базе Chromium могут использовать тот же уязвимый код, пока соответствующее исправление не будет интегрировано в их собственные версии.
Как проверить, установлено ли исправление
Проверить текущую версию Chrome можно за несколько секунд. Необходимо открыть меню браузера и перейти в раздел «Справка» → «О браузере Google Chrome».
Если обновление уже установлено, на странице будет отображаться актуальный номер версии. Если браузер предлагает перезапуск, его необходимо выполнить. Это особенно важно в случае исправлений безопасности: просто загрузить обновление недостаточно, поскольку новая версия должна быть активирована.
В корпоративной инфраструктуре дополнительно рекомендуется централизованно проверить версии браузеров на рабочих станциях. Такая проверка позволяет обнаружить компьютеры, на которых автоматическое обновление отключено, работает с ошибками или блокируется политиками организации.

Что означает эта ситуация для безопасности браузеров
История CVE-2026-85046 еще раз показывает, насколько сложными стали современные браузеры. Chrome давно перестал быть простым приложением для отображения HTML-страниц. Внутри него работают JavaScript- и WebAssembly-движки, графические подсистемы, сетевые компоненты, WebGL, WebGPU, инструменты разработчика, системы кэширования и множество других модулей.
Каждый дополнительный компонент расширяет функциональность, но одновременно увеличивает потенциальную поверхность атаки. Поэтому разработчикам приходится постоянно искать и исправлять ошибки, в том числе уже используемые злоумышленниками.
Для пользователей из этого следует простой вывод: безопасность браузера во многом зависит от скорости установки обновлений. Даже аккуратное поведение в интернете не способно полностью компенсировать наличие неисправленной уязвимости в программном обеспечении.
Выводы
Уязвимость CVE-2026-85046 представляет повышенный интерес из-за сочетания сразу нескольких факторов: она находится в широко используемом движке V8, имеет высокую степень серьезности и, главное, уже эксплуатируется в реальных атаках. Google выпустила исправление и рекомендует пользователям установить его как можно скорее.
Пользователям Chrome следует проверить раздел «О браузере» и убедиться, что установлена версия с исправлением. После загрузки обновления необходимо перезапустить браузер. Владельцам Microsoft Edge, Brave, Opera, Vivaldi и других Chromium-браузеров также следует следить за появлением соответствующих обновлений.
Публикация технических подробностей об эксплойте пока ограничена, и это нормальная практика для активно эксплуатируемых zero-day. Чем быстрее пользователи установят исправление, тем меньше времени останется у злоумышленников для использования уязвимости против неподготовленных систем.
Часто задаваемые вопросы
CVE-2026-85046 — это уязвимость типа type confusion в движке V8 браузера Google Chrome. Google отнесла ее к уязвимостям высокой степени серьезности и подтвердила наличие эксплойта в реальных атаках.
Да. Потенциальная атака может быть связана с обработкой специально подготовленного веб-контента. Поэтому риск существует даже для пользователя, который не устанавливает неизвестные программы и в основном работает через браузер.
Да. Поскольку Google уже знает об эксплуатации CVE-2026-85046 в реальных атаках, откладывать установку исправления не рекомендуется.
Для Windows и macOS Google указывает версии 152.0.7977.82/.83, а для Linux — 152.0.7977.82. Распространение обновления выполняется постепенно, поэтому оно может появиться на конкретном устройстве с задержкой.
Откройте меню Chrome, перейдите в раздел «Справка» и выберите «О браузере Google Chrome». Браузер автоматически проверит наличие обновлений. После загрузки новой версии потребуется перезапуск.
Уязвимость относится к Chromium, поэтому пользователям браузеров на его основе также необходимо следить за обновлениями. Для Edge, Brave, Opera, Vivaldi и других Chromium-браузеров исправления распространяются разработчиками соответствующих проектов отдельно.
Антивирус остается важным элементом защиты, но он не заменяет обновление браузера. Основным способом устранения CVE-2026-85046 является установка версии Chrome, содержащей исправление.
Компания ограничивает публикацию технических деталей, чтобы дать пользователям и разработчикам Chromium-браузеров время установить патчи. Подробное описание механизма эксплуатации до массового обновления могло бы облегчить злоумышленникам создание атак.
Переход на другой браузер не всегда решает проблему, особенно если выбранный продукт также основан на Chromium. Безопаснее использовать браузер, для которого выпущено актуальное исправление, и своевременно устанавливать обновления.
Браузер ежедневно обрабатывает большое количество потенциально недоверенного содержимого. Ошибка в движке JavaScript или другом компоненте может быть использована через веб-страницу без необходимости устанавливать пользователю отдельную программу. Поэтому своевременные обновления являются одним из ключевых элементов защиты компьютера.
Редактор: AndreyEx