Новости Просто открыть страницу уже достаточно. Google закрыла шестой zero-day Chrome за год

NewsMaker

I'm just a script
Премиум
29,717
46
8 Ноя 2022
Исследователь Salvatore Gulizia сообщил об ошибке ещё 4 августа.

<div class="articl-text-cover" style="position:relative;width:100%;max-width:800px;margin-left:auto;margin-right:auto;aspect-ratio:1200/675;margin-bottom:2rem;overflow:hidden">
ziv1n1j5yn92u84kpr1lilgojuegjt61.jpg

<div itemprop="articleBody">Обычная веб-страница снова стала возможной точкой входа для атаки на браузер. Google обновила Chrome после обнаружения уязвимости CVE-2026-85046 , для которой уже существует применяемый в реальных атаках эксплойт. Компания присвоила проблеме высокий уровень опасности.

Уязвимость затрагивает движок V8 , который обрабатывает JavaScript и WebAssembly на сайтах. Ошибка относится к классу type confusion, или путанице типов. Программа неверно определяет тип объекта и обращается с данными не так, как задумано разработчиками, что может повредить память и нарушить нормальную логику выполнения кода.

Предполагаемый сценарий эксплуатации требует открыть специально подготовленную HTML-страницу с вредоносным JavaScript. Успешная атака может привести к выполнению произвольного кода в изолированном процессе браузера. Самостоятельный выход за пределы песочницы пока не подтверждён и потребовал бы дополнительной уязвимости.

Google не раскрыла, кто проводил атаки, какие цели выбирали злоумышленники и насколько широко применяли эксплойт. Технические подробности также временно закрыли, чтобы дать пользователям и разработчикам браузеров на базе Chromium время установить исправления. CVE-2026-85046 стала шестой уязвимостью Chrome, которую в 2026 году устранили после подтверждённой эксплуатации.

Защищённые сборки получили номера 152.0.7977.82 и 152.0.7977.83 для Windows и macOS, а также 152.0.7977.82 для Linux. Версия 152.0.7977.82 для Android содержит те же исправления безопасности. Всего выпуск закрывает 12 проблем, включая ещё девять уязвимостей высокого уровня опасности в V8, WebGL, Skia, DevTools и других компонентах.

Пользователям рекомендуют открыть раздел «О браузере Chrome», дождаться установки доступной версии и перезапустить программу. Обновиться также следует владельцам Microsoft Edge, Brave, Opera и Vivaldi после выхода соответствующих сборок. Перезапуск обязателен, поскольку без него Chrome продолжит работать со старым уязвимым кодом.
 
Источник новости
www.securitylab.ru

Похожие темы