Google выпустила обновление Chrome, закрывающее 74 уязвимости, и одна из них уже эксплуатируется в реальных атаках. Речь про CVE-2026-11645 — это уязвимость Chrome в движке V8 с оценкой CVSS 8.8. Для российских команд это не абстрактная история из мира киберсводок: Chrome стоит на рабочих машинах разработчиков, аналитиков, HR и менеджеров, а значит окно для атаки открывается буквально через обычную веб-страницу.
О проблеме, как пишет The Hacker News, Google сообщила 9 июня 2026 года вместе с пакетом июньских патчей. CVE-2026-11645 описывается как выход за границы памяти в V8 — движке, который исполняет JavaScript и WebAssembly в Chrome. По данным NIST, ошибка затрагивает версии браузера до 149.0.7827.103 и позволяет удаленному атакующему выполнить произвольный код внутри песочницы через специально подготовленную HTML-страницу. Перевод на человеческий язык такой: пользователю может хватить одного захода на вредоносный сайт, чтобы запустить цепочку эксплуатации.
Формально Google говорит об out-of-bounds read and write, то есть чтении и записи за пределами допустимой области памяти. Для браузеров это классика жанра, но легче от этого не становится. Именно такие баги в движках исполнения годами остаются одним из самых удобных входов для атакующих: поверхность атаки огромная, код сложный, а в браузер тащат все подряд — от корпоративных кабинетов до внутренних админок и дашбордов. Если уязвимость сидит в V8, под ударом оказывается не экзотический компонент, а один из самых нагруженных участков браузера.
Известно и то, кто нашел проблему. Исследователь под псевдонимом 303f06e3 сообщил о баге 27 апреля 2026 года и получил от Google вознаграждение в размере 55 тысяч долларов по программе bug bounty. Это важная деталь сразу по двум причинам. Во-первых, ошибка была найдена и раскрыта ответственно, а не всплыла постфактум после масштабной компрометации. Во-вторых, сумма награды намекает, что речь действительно о серьезной находке, а не о косметическом сбое в интерфейсе. При этом Google, как обычно в случаях с zero-day, не раскрывает технические детали эксплуатации. Логика простая: пока большинство пользователей не обновилось, подробности работают не на защитников, а на тех, кто спешит повторить атаку.
Патч уже доступен для Windows и macOS в версиях 149.0.7827.102 и 149.0.7827.103, для Linux — 149.0.7827.102. Пользователям предлагают проверить обновление через меню браузера: «Справка» — «О браузере Google Chrome» — и затем перезапустить приложение. Звучит буднично, но именно на этом месте компании чаще всего и теряют темп. В личном ноутбуке обновление прилетит само, а вот в корпоративной среде всегда есть хвост из непререкачанных образов, зависших VDI-сессий, железа в переговорках, подрядчиков на своих устройствах и старых регламентов, где браузер почему-то не считается критичным ПО. В реальности уязвимость Chrome становится проблемой не в момент публикации CVE, а в момент, когда администратор решает, что обновить браузер можно «после релиза».
У этой истории есть еще один неприятный, но полезный контекст. С начала 2026 года Google уже закрыла пять zero-day в Chrome, которые, по ее данным, эксплуатировались в дикой природе. Помимо нынешней CVE-2026-11645, в списке фигурируют CVE-2026-2441, CVE-2026-3909, CVE-2026-3910 и CVE-2026-5281. Сам по себе этот счетчик не доказывает, что браузер внезапно стал хуже. Он скорее показывает, насколько Chrome остается ценным активом для атакующих. Через браузер проходят учетные записи, доступ к SaaS-сервисам, документы, внутренние порталы и, что особенно важно для бизнеса, доверенные пользовательские сессии. Атаке уже не нужно ломать периметр в стиле нулевых: достаточно подождать, пока сотрудник откроет нужную страницу.
Для разработчиков здесь тоже есть прикладной вывод, и он не сводится к банальному «обновите браузер». Если команда использует Chromium как платформу для внутренних веб-приложений, electron-решений, тестовых стендов или кастомных браузерных сборок, нужно понимать задержку между релизом Chrome и доступностью патча в вашем контуре. Пользователям Microsoft Edge, Brave, Opera и Vivaldi Google прямо рекомендует дождаться аналогичных исправлений от своих вендоров. И это отдельная головная боль: формально движок тот же, а фактически окно уязвимости у разных браузеров закрывается не одновременно. Для IT-директора это означает необходимость не просто разослать письмо «обновитесь», а проверить, какие браузеры реально разрешены в компании и как быстро для них выкатываются security-фиксы.
Для бизнеса смысл еще прозаичнее. Когда zero-day уже используется в атаках, спор о том, важнее ли сейчас обновление браузера или следующая фича в продукте, выглядит странно. Риск не обязательно выражается в громком взломе с пресс-релизом. Гораздо чаще это компрометация одной рабочей станции, кража токенов, движение внутрь инфраструктуры и тихая работа сессиями сотрудника. На этом фоне июньский патч Chrome — не история про «очередную уязвимость у большого вендора», а напоминание, что браузер давно стал полноценной частью корпоративной attack surface, а не просто окном в интернет.
Главный вопрос теперь не в том, найдутся ли новые баги в V8 — найдутся, слишком уж это сложный и критичный слой. Вопрос в том, успеют ли компании перестроить процессы так, чтобы уязвимость Chrome переставала быть внеплановой новостью для IT-отдела и становилась обычной задачей с понятным SLA на обновление браузеров, производных Chromium-сборок и пользовательских рабочих мест.