Google закрыла активно эксплуатируемую 0-day в движке V8 браузера Chrome

· Безопасность
Внеочередное обновление Chrome устраняет 12 уязвимостей, включая ошибку CVE-2026-85046 в движке V8, для которой уже существует рабочий эксплойт.

cover.svg

В четверг Google выпустила пакет обновлений безопасности для браузера Chrome, закрыв сразу 12 уязвимостей. Одна из них, как признала сама компания, уже используется в реальных атаках.

Что за уязвимость

Проблема получила идентификатор CVE-2026-85046 и оценку 8.8 по шкале CVSS (высокий уровень опасности). Это ошибка типа type confusion («путаница типов») в V8 — движке Chrome, который отвечает за исполнение JavaScript и WebAssembly. Согласно описанию в CVE.org, во всех версиях браузера до 152.0.7977.82 удалённый злоумышленник мог добиться выполнения произвольного кода внутри песочницы с помощью специально подготовленной HTML-страницы.

Уязвимость обнаружил и 4 августа 2026 года сообщил о ней исследователь Сальваторе Гулиция, известный под ником Serotav. По его словам, баг возникает на этапе работы компиляторов V8: массив с элементами типа PACKED_ELEMENTS получает карту PACKED_SMI_ELEMENTS, что в итоге позволяет произвольно читать и записывать данные в куче JavaScript. За ответственное раскрытие исследователю выплатили вознаграждение в размере 1000 долларов.

Детали атак не раскрываются

По сложившейся традиции Google подтвердила, что «эксплойт для CVE-2026-85046 существует в дикой природе», но не стала раскрывать подробности атак — чтобы дать большинству пользователей время установить исправление и не спровоцировать новые попытки эксплуатации.

Это уже шестая активно эксплуатируемая 0-day в Chrome, закрытая с начала года. Ранее компания устранила уязвимости CVE-2026-2441, CVE-2026-3909, CVE-2026-3910, CVE-2026-5281 и CVE-2026-11645.

Что делать пользователям

Google рекомендует как можно скорее обновить браузер до версий 152.0.7977.82/.83 для Windows и macOS и 152.0.7977.82 для Linux. Проверить наличие обновлений можно через меню «Дополнительно» → «Справка» → «О браузере Google Chrome», после чего останется перезапустить программу.

Под угрозой находятся и другие браузеры на основе Chromium — Microsoft Edge, Brave, Opera, Vivaldi. Их пользователям стоит установить соответствующие исправления, как только те станут доступны.


Источник: The Hacker News

Комментарии

Войдите, чтобы комментировать.

  • Пока нет комментариев.