Логотип
Прекрасно только то, что естественно (Ф. Вольтер).

Google Chrome получил исправление для седьмой zero-day-уязвимости, используемой в атаках

Google Chrome получил исправление для седьмой zero-day-уязвимости, используемой в атаках

Google выпустила очередное крупное обновление безопасности для браузера Chrome, устранив сразу 230 уязвимостей. Особое внимание специалисты рекомендуют обратить на CVE-2026-87491 — новую уязвимость типа zero-day, для которой уже существует эксплойт и которая, по подтверждению Google, используется злоумышленниками в реальных атаках.

Это уже седьмая активно эксплуатируемая zero-day-уязвимость Chrome, исправленная Google с начала 2026 года. Сам по себе этот показатель показывает, насколько важным для пользователей становится своевременное обновление браузера. Chrome является одним из наиболее распространённых приложений на компьютерах, а успешная атака через браузер потенциально позволяет атаковать пользователя без необходимости устанавливать отдельное вредоносное программное обеспечение.

Новая проблема связана с движком V8, который отвечает за выполнение JavaScript и WebAssembly. Google уже выпустила исправленные версии Chrome для Windows, macOS и Linux, однако распространение обновления происходит постепенно.

 

Что известно об уязвимости CVE-2026-87491

CVE-2026-87491 представляет собой ошибку out-of-bounds write, то есть запись данных за пределами выделенной области памяти. Уязвимость обнаружена в движке V8 — одной из важнейших частей Chromium, используемой Chrome для обработки JavaScript и WebAssembly.

Проблема особенно опасна тем, что потенциальный атакующий может подготовить специально сформированную HTML-страницу. Если пользователь откроет такую страницу в уязвимой версии браузера, ошибка обработки данных в V8 может быть использована для повреждения памяти.

По описанию уязвимости, успешная эксплуатация может позволить удалённому атакующему выполнить произвольный код внутри песочницы браузера. Кроме того, повреждение памяти потенциально может привести к чтению или изменению данных за пределами предназначенного для этого буфера, а в отдельных сценариях — к аварийному завершению Chrome.

Именно сочетание удалённой эксплуатации и возможности выполнения кода делает подобные ошибки особенно привлекательными для злоумышленников.

 

Почему эта уязвимость называется zero-day

Термин zero-day используется для обозначения уязвимостей, которые становятся известны или начинают эксплуатироваться до того, как у большинства пользователей появляется исправление. В данном случае ситуация особенно серьёзная: Google прямо сообщила, что знает о существовании эксплойта CVE-2026-87491 в реальных атаках.

Это означает, что речь идёт не просто о потенциальной угрозе, найденной исследователем во время анализа исходного кода. Существует подтверждение того, что уязвимость уже используется на практике.

При этом Google не раскрывает подробности атак. Компания традиционно ограничивает доступ к технической информации о подобных проблемах до тех пор, пока значительная часть пользователей не установит исправление.

Такой подход позволяет уменьшить риск появления большого количества рабочих эксплойтов сразу после публикации технических деталей. Если полный анализ уязвимости станет доступен слишком рано, злоумышленники смогут быстрее адаптировать свои инструменты для атак на ещё не обновлённые компьютеры.

 

Кто обнаружил уязвимость

Уязвимость CVE-2026-87491 была обнаружена исследователем Jihyeon Jeong из Compsec Lab Сеульского национального университета.

Исследователь сообщил о проблеме Google 6 августа 2026 года. За обнаружение уязвимости была выплачена награда в размере 2500 долларов.

Промежуток между сообщением об ошибке и публикацией исправления показывает, насколько важным остаётся сотрудничество производителей браузеров с исследователями безопасности. Независимые специалисты постоянно ищут ошибки в сложных компонентах Chromium, после чего разработчики анализируют их и выпускают патчи.

 

Читать  Что такое антидетект браузеры и зачем они нужны

Какие версии Chrome исправляют проблему

Google начала распространение исправления для стабильного канала Chrome. Для разных операционных систем используются следующие версии:

  • Windows: Chrome 153.0.8010.36;
  • macOS: Chrome 153.0.8010.37;
  • Linux: Chrome 153.0.8010.36.

 

Распространение обновления может занимать несколько дней или даже недель в зависимости от региона и конфигурации системы. Однако пользователю не обязательно ждать автоматического обновления.

Проверить наличие новой версии можно непосредственно в Chrome. Для этого необходимо открыть меню браузера, перейти в раздел «Справка» → «О браузере Google Chrome». Chrome автоматически проверит наличие обновлений и, если новая версия доступна, предложит перезапустить браузер.

 

Как проверить, установлен ли патч

Проверить текущую версию Chrome можно всего за несколько секунд.

  1. Откройте Google Chrome.
  2. Нажмите кнопку с тремя точками в правом верхнем углу.
  3. Выберите раздел «Справка».
  4. Откройте пункт «О браузере Google Chrome».
  5. Дождитесь завершения проверки обновлений.
  6. Если обновление было загружено, нажмите кнопку перезапуска браузера.

 

После перезапуска следует убедиться, что номер версии соответствует исправленной ветке. Особенно важно выполнить эту процедуру на компьютерах, которые используются для работы с электронной почтой, банковскими сервисами, корпоративными системами и другими важными ресурсами.

 

Почему проблема с V8 представляет серьёзную угрозу

V8 является одним из ключевых компонентов Chrome. Именно этот движок отвечает за выполнение JavaScript, который используется практически на каждом современном сайте.

JavaScript позволяет веб-страницам работать как полноценные приложения: отображать интерактивные элементы, загружать данные без перезагрузки страницы, запускать онлайн-редакторы, видеосервисы, игры и множество других функций.

Однако огромная функциональность одновременно означает большую площадь атаки. Браузер должен обрабатывать JavaScript, WebAssembly, изображения, видео, шрифты, сетевые данные и множество других форматов. Ошибка в одном из компонентов может создать условия для атаки.

В случае CVE-2026-87491 проблема находится непосредственно в V8. Поэтому потенциально опасным может оказаться даже обычный веб-сайт, если злоумышленнику удастся внедрить туда специально подготовленный код.

 

Что означает выполнение кода внутри песочницы

Chrome использует архитектуру безопасности, включающую механизм песочницы. Его задача заключается в том, чтобы ограничить последствия компрометации отдельного процесса браузера.

Если один из компонентов Chrome будет взломан, песочница должна затруднить доступ атакующего к операционной системе и другим данным компьютера.

Однако наличие песочницы не означает, что уязвимость можно считать безопасной. Выполнение произвольного кода внутри браузерного процесса уже может быть серьёзной проблемой. Кроме того, сложные атаки иногда используют несколько уязвимостей последовательно: одна позволяет получить выполнение кода в браузере, а другая используется для выхода за пределы песочницы.

Именно поэтому даже уязвимость, для которой заявлена эксплуатация внутри sandbox, требует максимально быстрого устранения.

 

Chrome исправил уже семь активно эксплуатируемых zero-day в 2026 году

CVE-2026-87491 стала седьмой уязвимостью Chrome с подтверждённой эксплуатацией в атаках, которую Google исправила в 2026 году.

Ранее компания закрыла следующие проблемы:

  • CVE-2026-2441 — уязвимость, исправленная в феврале;
  • CVE-2026-3909 — zero-day, устранённая в марте;
  • CVE-2026-3910 — ещё одна активно эксплуатируемая проблема марта;
  • CVE-2026-5281 — уязвимость, исправленная в апреле;
  • CVE-2026-11645 — zero-day, устранённая в июне;
  • CVE-2026-85046 — недавно исправленная уязвимость в V8;
  • CVE-2026-87491 — новая проблема сентября.

 

Таким образом, всего за несколько месяцев пользователи Chrome столкнулись с семью уязвимостями, которые не просто существовали теоретически, а использовались или были подготовлены для использования в реальных атаках.

 

В обновлении исправлено 230 уязвимостей

CVE-2026-87491 — не единственная проблема, устранённая в свежем обновлении Chrome. Всего Google закрыла 230 уязвимостей.

Большое количество исправлений связано с различными компонентами Chromium, включая WebGL и Cast. Среди них есть несколько серьёзных ошибок управления памятью.

В частности, были устранены:

  • CVE-2026-87464 — use-after-free в WebGL;
  • CVE-2026-87488 — ещё одна use-after-free уязвимость в WebGL;
  • CVE-2026-87438 — out-of-bounds write в WebGL;
  • CVE-2026-87527 — переполнение буфера в WebGL;
  • CVE-2026-87628 — use-after-free в компоненте Cast.
Читать  Google выплатила $17,1 млн исследователям за найденные уязвимости в 2025 году

 

Это ещё раз показывает, что обновление нельзя рассматривать исключительно как патч одной zero-day. Пользователь, установивший новую версию Chrome, получает сразу большое количество исправлений безопасности.

 

Google активно использует автоматические инструменты поиска ошибок

Google отмечает, что значительная часть уязвимостей Chrome обнаруживается с помощью автоматизированных средств анализа и тестирования.

В частности, компания использует такие инструменты и технологии, как AddressSanitizer, MemorySanitizer, UndefinedBehaviorSanitizer, Control Flow Integrity, libFuzzer и AFL.

Подобные системы позволяют автоматически создавать большое количество тестовых входных данных и проверять поведение браузера в необычных ситуациях. Особенно полезны они для поиска ошибок работы с памятью, которые человеку сложно обнаружить простым анализом кода.

В результате современная безопасность браузеров всё больше превращается в постоянный цикл: разработчики добавляют новые функции, автоматические системы ищут ошибки, исследователи проводят собственный анализ, а производитель регулярно выпускает исправления.

 

Уязвимость затрагивает не только Google Chrome

Chrome построен на основе Chromium, поэтому аналогичные проблемы потенциально могут затрагивать и другие браузеры, использующие этот проект.

В первую очередь речь идёт о Chromium-браузерах, таких как:

  • Microsoft Edge;
  • Brave;
  • Opera;
  • Vivaldi;
  • другие браузеры на базе Chromium.

 

Однако это не означает, что перечисленные браузеры автоматически имеют точно такую же уязвимую версию или одновременно получили патч. Каждый разработчик выпускает собственные обновления и самостоятельно определяет сроки их распространения.

Поэтому пользователям Chromium-браузеров рекомендуется проверять наличие свежих версий непосредственно в настройках своего браузера.

 

Почему обновление Chrome нельзя откладывать

Обычные обновления программного обеспечения иногда можно отложить на несколько дней без серьёзных последствий. С zero-day ситуация совершенно другая.

Если производитель сообщает, что уязвимость уже эксплуатируется, это означает, что потенциальная угроза существует непосредственно сейчас. Пользователь не знает, используется ли конкретная уязвимость против него, поэтому наиболее эффективной защитой является установка исправления.

Особенно опасно откладывать обновление на рабочих компьютерах. Через браузер сотрудники получают доступ к корпоративной почте, облачным хранилищам, CRM, административным панелям и внутренним системам.

Компрометация браузера может стать первым этапом более серьёзной атаки на организацию.

 

Как снизить риск до установки обновления

Лучшим способом защиты остаётся обновление Chrome. Однако если по каким-либо причинам установка новой версии временно невозможна, следует снизить потенциальную поверхность атаки.

До установки исправления желательно:

  • не открывать подозрительные ссылки из электронной почты и мессенджеров;
  • не посещать неизвестные сайты, особенно полученные из непроверенных источников;
  • не загружать файлы с сомнительных ресурсов;
  • не устанавливать непроверенные расширения Chrome;
  • использовать актуальное антивирусное программное обеспечение;
  • как можно быстрее установить обновление браузера.

 

Эти меры не заменяют патч. Если существует эксплойт для zero-day, дополнительные меры защиты лишь уменьшают вероятность успешной атаки, но не устраняют саму уязвимость.

 

Почему Google пока не раскрывает технические детали

В случае активно эксплуатируемых уязвимостей публикация подробного технического анализа может создать дополнительный риск. Исследователь или злоумышленник, получивший информацию о механизме ошибки, сможет быстрее разработать полноценный эксплойт.

Поэтому Google ограничивает доступ к сведениям о CVE-2026-87491 до тех пор, пока значительная часть пользователей не установит исправление.

Компания также отмечает, что ограничения могут сохраняться, если проблема связана со сторонней библиотекой, которая используется другими проектами и ещё не исправлена.

После того как количество уязвимых систем уменьшится, техническая информация обычно становится более доступной. Это позволяет специалистам по безопасности анализировать проблему и создавать дополнительные защитные механизмы.

 

Что делать пользователям Chrome прямо сейчас

Для обычного пользователя последовательность действий достаточно проста. Необходимо открыть страницу информации о браузере и проверить наличие обновления.

Если Chrome предлагает перезапуск, его следует выполнить. После этого браузер будет работать уже с исправленной версией.

Читать  Tor Browser 15 делает скачок в Firefox 140, но оставляет искусственный интеллект в стороне и ограничивает возможности WebAssembly

На компьютерах, где Chrome используется несколькими пользователями, рекомендуется проверить обновление в каждой установленной копии браузера. В корпоративной инфраструктуре администраторам стоит убедиться, что политики автоматического обновления работают корректно.

Особое внимание следует уделить системам, которые редко перезапускаются. Chrome может загрузить обновление автоматически, но новая версия не всегда начинает использоваться до перезапуска браузера.

 

Выводы

Google исправила седьмую активно эксплуатируемую zero-day-уязвимость Chrome в 2026 году. CVE-2026-87491 обнаружена в движке V8, который используется для обработки JavaScript и WebAssembly.

Уязвимость связана с записью за пределами границ выделенной области памяти. Специально подготовленная HTML-страница потенциально может использовать ошибку для выполнения произвольного кода внутри песочницы браузера.

Особую опасность представляет тот факт, что Google уже знает об эксплуатации этой проблемы в реальных атаках. При этом компания пока не раскрывает подробности атак и технические сведения, которые могли бы помочь злоумышленникам быстрее создать рабочие эксплойты.

Одновременно с CVE-2026-87491 Google исправила ещё сотни проблем безопасности. Поэтому обновление Chrome следует установить как можно скорее, даже если пользователь не сталкивался с подозрительным поведением браузера.

Для Windows необходимо использовать Chrome версии 153.0.8010.36 или новее, для macOS — 153.0.8010.37 или новее, а для Linux — 153.0.8010.36 или новее. Пользователям Edge, Brave, Opera, Vivaldi и других Chromium-браузеров также стоит проверить наличие собственных актуальных обновлений.

Главный вывод прост: когда производитель сообщает об эксплуатации zero-day в реальных атаках, обновление браузера перестаёт быть обычной рекомендацией и становится одной из наиболее важных мер защиты компьютера.

 

FAQ: часто задаваемые вопросы

Что такое CVE-2026-87491?

CVE-2026-87491 — уязвимость Chrome, обнаруженная в движке V8. Она связана с записью данных за пределами допустимой области памяти и потенциально позволяет удалённому атакующему выполнить произвольный код внутри песочницы браузера.

Используется ли CVE-2026-87491 в реальных атаках?

Да. Google официально сообщила, что ей известно о существовании эксплойта CVE-2026-87491 в реальных атаках.

Почему уязвимость называется zero-day?

Zero-day называют уязвимости, которые начинают эксплуатироваться до того, как у большинства пользователей появляется исправление. В данном случае Google уже выпустила патч, но часть пользователей могла ещё не получить обновление.

Какая версия Chrome защищена от CVE-2026-87491?

Для Windows и Linux исправление включено в Chrome 153.0.8010.36, а для macOS — в Chrome 153.0.8010.37. При этом рекомендуется устанавливать самую новую доступную версию браузера, а не ориентироваться только на минимальный номер исправления.

Как проверить версию Google Chrome?

Нужно открыть меню с тремя точками, выбрать «Справка», затем «О браузере Google Chrome». На этой странице браузер автоматически проверит наличие обновлений.

Можно ли заразиться только при открытии сайта?

Потенциально да. Описание уязвимости предусматривает эксплуатацию через специально сформированную HTML-страницу. Поэтому пользователь может столкнуться с угрозой просто при посещении вредоносного ресурса.

Что такое движок V8?

V8 — это JavaScript- и WebAssembly-движок, используемый Chrome и другими браузерами на базе Chromium. Он преобразует и выполняет программный код веб-страниц.

Опасна ли уязвимость для пользователей Microsoft Edge?

Поскольку Edge также основан на Chromium, пользователям следует проверить наличие актуального обновления Edge. Однако версия исправления и сроки его выпуска определяются Microsoft отдельно от Google Chrome.

Нужно ли устанавливать обновление, если Chrome работает нормально?

Да. Отсутствие видимых проблем ничего не говорит о защищённости браузера. Эксплуатация zero-day может происходить без очевидных признаков для пользователя.

Почему Google не раскрывает подробности атаки?

Компания ограничивает техническую информацию, пока значительная часть пользователей не установит исправление. Это снижает вероятность того, что опубликованные сведения будут быстро использованы для создания новых эксплойтов.

Сколько zero-day Chrome было исправлено в 2026 году?

CVE-2026-87491 стала седьмой активно эксплуатируемой zero-day-уязвимостью Chrome, которую Google исправила с начала 2026 года.

Редактор: AndreyEx

Рейтинг: 5 (1 голос)

Важно: Данная статья носит информационный характер. Автор не несёт ответственности за возможные сбои или ошибки, возникшие при использовании описанного программного обеспечения.

Если статья понравилась, то поделитесь ей в социальных сетях:

Оставить комментарий

Ваш адрес email не будет опубликован. Обязательные поля помечены *

пять × один =

Это может быть вам интересно


Спасибо!

Теперь редакторы в курсе.

Прокрутить страницу до начала