Google пусна спешна актуализация за сигурност на Chrome, която коригира критична уязвимост от тип „нулев ден“, която вече се експлоатира в реални атаки.
Уязвимостта, проследена като CVE-2026-85046, засяга енджина V8 JavaScript и WebAssembly, използван от Chrome за обработка на уеб съдържание. Компанията потвърди, че знае за съществуваща експлоатация на уязвимостта в реални условия.
Въпреки че Google не разкри подробности за атаките, засегнатите цели или атакуващите зад дейността, известието за активно експлоатиране прави незабавното коригиране на уязвимостта важно за всички потребители на Chrome за настолни компютри.
Актуализацията за сигурност премества Chrome Stable до версия 152.0.7977.82/.83 за Windows и macOS. Потребителите на Linux получават версия 152.0.7977.82. Google заяви, че актуализацията ще се разпространява постепенно през следващите дни и седмици.
Zero-day уязвимост в Chrome, експлоатирана
CVE-2026-85046 е описана като уязвимост от тип „type confusion“ с висока степен на критичност във V8. Грешките от тип „type confusion“ възникват, когато софтуерът неправилно третира част от данни като един тип, докато всъщност е друг тип.
В енджин на браузър такъв вид грешка при управлението на паметта може да бъде опасен. Атакуващ може да създаде специално подготвен JavaScript или уеб съдържание, което кара Chrome да обработва паметта по неочакван начин.
В зависимост от веригата за експлоатация, това може да доведе до сривове на браузъра, изтичане на данни или изпълнение на контролиран от атакуващия код в процеса на браузъра.
Жертвата може да се наложи само да посети злонамерен или компрометиран уебсайт, за да започне опит за експлоатация. Атакуващите могат също така да доставят връзки за експлоатация чрез фишинг имейли, злонамерени реклами, съобщения в социалните медии или компрометирани легитимни сайтове.
Уязвимостта е докладвана от изследователя по сигурността Салваторе Гулиция, известен още като Serotav, на 4 август 2026 г. Google му е присъдил награда от 1000 долара за откриването на грешката.
Актуализацията на Chrome съдържа общо 12 корекции за сигурност. Няколко от коригираните проблеми са с висока степен на критичност и засягат важни компоненти на браузъра, включително V8, WebGL, Network, DevTools, Skia, CacheStorage, Compositing и CrashReporting.
Сред забележителните корекции са състезателно състояние във V8, уязвимост от тип „out-of-bounds write“ в WebGL, грешки от тип „use-after-free“ в Compositing, DevTools и Skia, както и проблем от тип „type confusion“ в Compositing.
Google ограничава достъпа до някои подробности за уязвимостите, докато повечето потребители не инсталират актуализацията. Този подход има за цел да намали шансовете атакуващите бързо да реверс-инженерстват корекциите и да създадат допълнителен код за експлоатация, преди организациите и физическите лица да коригират своите браузъри.
Потребителите на Chrome трябва незабавно да актуализират, като отворят менюто на браузъра, изберат „Помощ“ и след това „За Google Chrome“. Chrome ще провери за най-новата версия и ще изтегли актуализацията, когато е налична.
Потребителите трябва да рестартират браузъра след инсталиране, за да се уверят, че корекциите за сигурност са приложени. Администраторите на предприятия трябва да проверят дали управляваните крайни точки са актуализирани до Chrome 152.0.7977.82 или по-нова версия.
Екипите по сигурността трябва също така да наблюдават телеметрията на крайните точки и логовете за уеб филтриране за подозрителна активност на браузъра, особено фишинг кампании, които използват новорегистрирани домейни или подвеждащи подкани за актуализация.
Тъй като CVE-2026-85046 се експлоатира активно, забавянето на актуализацията оставя системите изложени на известен път за атака на браузъра.
- Научете 7 фази за внедряване на SOC, базиран на изкуствен интелект – Изтеглете безплатно ръководство за внедряване на AI SOC за 2026 г.
- VPN е най-големият заден вход във вашето предприятие – Ето какво трябва да го замени във вашата OT мрежа.
- Mirage2FA Phishing Kit заобикаля MFA за отвличане на Microsoft 365 сесии, насочени към над 3500 организации.
- Надеждните доставчици се превръщат в пътища за атака: Как предприятията в САЩ и ЕС могат да намалят риска.
- Защо потоците с информация за заплахи често не отговарят на очакванията на SOC.
- Контролен списък за привилегирована сигурност от крайна точка до облак: 21 контроли за премахване на постоянен достъп.
- LLMjacking атака използва изтекъл AWS IAM ключ за кражба на достъп до платен AI модел.
- Хакeри от „Phantom Deal“ се представят за ръководители и използват фалшиви NDA за кражба на корпоративни банкови преводи.
- Хакeри въоръжават ScreenConnect за разпространение на червеобразен злонамерен код в Windows системи.
- Chaotic Eclipse твърди за zero-day уязвимост в Avast Antivirus – Пуснато е Proof-of-Concept.
- Злонамерената реклама преминава от подвеждащо съдържание към въоръжена инфраструктура.
- Какво конкретно позволи на агента да достигне системите на реална компания по време на тестване?
- Какво разкриват 45 милиона опита за експлоатация на wp2shell за новия прозорец за реакция на уязвимости.
- Размисли след Hugging Face: Агентният атакуващ вече е тук.
- CMMC Фаза II е спряна, но задълженията за сигурност на данните на изпълнителите не са.
Cyber Security News е специализирана новинарска платформа за кибер новини, новини за кибер атаки, новини за хакерство и анализ на уязвимости.
- Топ 10 заплахи от злонамерен код за седмицата – AsyncRAT, Remcos и Xworm водят напредъка.
- Рансъмуер групи атакуват Palo Alto, Fortinet, Citrix и Check Point VPN, за да насочат към корпоративни мрежи.
- Как логовете на инфостилърите станаха горивото зад масивни атаки.