Google закрыла активно эксплуатируемую 0-day в движке V8 браузера Chrome
В четверг Google выпустила пакет обновлений безопасности для браузера Chrome, закрыв сразу 12 уязвимостей. Одна из них, как признала сама компания, уже используется в реальных атаках.
Что за уязвимость
Проблема получила идентификатор CVE-2026-85046 и оценку 8.8 по шкале CVSS (высокий уровень опасности). Это ошибка типа type confusion («путаница типов») в V8 — движке Chrome, который отвечает за исполнение JavaScript и WebAssembly. Согласно описанию в CVE.org, во всех версиях браузера до 152.0.7977.82 удалённый злоумышленник мог добиться выполнения произвольного кода внутри песочницы с помощью специально подготовленной HTML-страницы.
Уязвимость обнаружил и 4 августа 2026 года сообщил о ней исследователь Сальваторе Гулиция, известный под ником Serotav. По его словам, баг возникает на этапе работы компиляторов V8: массив с элементами типа PACKED_ELEMENTS получает карту PACKED_SMI_ELEMENTS, что в итоге позволяет произвольно читать и записывать данные в куче JavaScript. За ответственное раскрытие исследователю выплатили вознаграждение в размере 1000 долларов.
Детали атак не раскрываются
По сложившейся традиции Google подтвердила, что «эксплойт для CVE-2026-85046 существует в дикой природе», но не стала раскрывать подробности атак — чтобы дать большинству пользователей время установить исправление и не спровоцировать новые попытки эксплуатации.
Это уже шестая активно эксплуатируемая 0-day в Chrome, закрытая с начала года. Ранее компания устранила уязвимости CVE-2026-2441, CVE-2026-3909, CVE-2026-3910, CVE-2026-5281 и CVE-2026-11645.
Что делать пользователям
Google рекомендует как можно скорее обновить браузер до версий 152.0.7977.82/.83 для Windows и macOS и 152.0.7977.82 для Linux. Проверить наличие обновлений можно через меню «Дополнительно» → «Справка» → «О браузере Google Chrome», после чего останется перезапустить программу.
Под угрозой находятся и другие браузеры на основе Chromium — Microsoft Edge, Brave, Opera, Vivaldi. Их пользователям стоит установить соответствующие исправления, как только те станут доступны.
Источник: The Hacker News
Комментарии
Войдите, чтобы комментировать.