КИБЕРБЕЗОПАСНОСТЬ

Chrome закрыл zero-day в V8: патч лучше не откладывать

230 уязвимостей закрыла Google в Chrome 153, включая CVE-2026-87491 в V8: баг уже эксплуатируют, CISA требует патчи до 23 сентября.

✍️ Редакция iTech News | 10.09.2026 | ⏱ 4 мин | Источник: The Hacker News

Google выпустила обновление Chrome с исправлениями для 230 уязвимостей, и одна из них уже используется в атаках. Речь про уязвимость Chrome V8 CVE-2026-87491: она позволяет удаленному атакующему выполнить произвольный код внутри браузерной песочницы через специально подготовленную HTML-страницу. Для русскоязычных IT-команд это не новость из серии «когда-нибудь разберемся»: Chrome и Chromium-браузеры слишком часто живут на рабочих ноутбуках, в админских консолях, CRM и внутренних порталах.

Патч вышел 8 сентября, сообщает The Hacker News. Исправленные версии: Chrome 153.0.8010.36/.37 для Windows и macOS, а также 153.0.8010.36 для Linux. Проверка банальная: меню Chrome, раздел «Справка», затем «О браузере Google Chrome» и перезапуск после установки. В корпоративной среде лучше смотреть не на обещание автообновления, а на фактическую версию в MDM, EDR, инвентаризации или хотя бы в отчетах управления браузерами.

CVE-2026-87491 описана как out-of-bounds write в V8, движке JavaScript и WebAssembly. Класс ошибки неприятный: запись за пределы допустимой области памяти часто становится ступенькой к выполнению кода. В данном случае NVD указывает на возможность выполнения произвольного кода внутри sandbox. Это не автоматический полный захват машины, но для атакующего это уже серьезная позиция: дальше обычно ищут способ выйти из песочницы, украсть данные сессии, атаковать расширения или собрать контекст пользователя.

Google присвоила багу среднюю степень серьезности, оценка CVSS на момент публикации не указана. При этом компания подтвердила, что эксплойт для CVE-2026-87491 существует и применяется в реальных атаках. Детали ожидаемо закрыты: Google ограничивает доступ к техническим данным до тех пор, пока большая часть пользователей не обновится. С точки зрения исследователей это раздражает, с точки зрения эксплуатации — разумно. Публиковать рецепт для V8-багов до массового патчинга было бы подарком не тем людям.

Уязвимость нашел и сообщил Google 6 августа 2026 года Jihyeon Jeong из Compsec Lab Сеульского национального университета. За ответственное раскрытие исследователь получил $2500 по bug bounty. Сумма выглядит скромно на фоне потенциального ущерба от браузерного zero-day, но рынок вознаграждений у крупных вендоров давно живет по своей странной экономике: баг может быть критичен для цепочки атаки, но формально оценивается ниже, если сам по себе не дает выхода за пределы песочницы.

Этот релиз не ограничился одной дырой в V8. Google закрыла пять критических проблем в WebGL и Cast: CVE-2026-87464, CVE-2026-87488, CVE-2026-87438, CVE-2026-87527 и CVE-2026-87628. В списке есть use-after-free, out-of-bounds write и buffer overflow — знакомый набор для компонентов, которые активно работают с памятью, графикой и внешним контентом. Еще одна уязвимость высокого уровня, CVE-2026-87639 в WebPackaging, указана как найденная OpenAI Codex Security.

С начала 2026 года это уже седьмой активно эксплуатируемый zero-day в Chrome, закрытый Google. До CVE-2026-87491 в список попали CVE-2026-2441, CVE-2026-3909, CVE-2026-3910, CVE-2026-5281, CVE-2026-11645 и CVE-2026-85046. Семь браузерных zero-day за неполный год — хороший аргумент против политики «браузер обновится сам, не трогайте». В компаниях, где браузер стал рабочей средой для всего — от GitLab и Jira до банковских кабинетов и SaaS-админок, окно между релизом патча и его установкой превращается в реальный риск.

Отдельный сигнал пришел от CISA: 9 сентября агентство добавило уязвимость Chrome V8 CVE-2026-87491 в каталог Known Exploited Vulnerabilities. Федеральные гражданские ведомства США должны установить исправления до 23 сентября 2026 года. Для частного бизнеса это не обязательное требование, но хороший ориентир по приоритету. Если уязвимость попала в KEV, значит разговор уже не про теоретический CVE в отчете сканера, а про дыру, которую кто-то использует на практике.

Пользователям Microsoft Edge, Brave, Opera и Vivaldi тоже придется ждать и ставить обновления своих Chromium-сборок по мере выхода. Для разработчиков и ИБ-команд вывод простой: уязвимость Chrome V8 нужно закрывать как часть управляемого процесса, а не надеяться на дисциплину каждого сотрудника. Чем больше бизнес переносит работу в браузер, тем больше Chrome становится не приложением «для интернета», а критичным рантаймом компании — со всеми последствиями для патч-менеджмента.

Поделиться: Telegram X LinkedIn