Chrome 153: седмият zero-day за годината е в атаки

Google пусна на 8 септември 2026 г. Chrome 153 в стабилния канал и с него затвори CVE-2026-87491 — уязвимост от тип out-of-bounds запис в JavaScript двигателя V8, за която компанията потвърждава, че „експлойт съществува в реални условия“. Това е седмата активно експлоатирана дупка в браузъра за 2026 г. и втората само за пет дни. Поправените версии са 153.0.8010.36 за Linux и 153.0.8010.36/.37 за Windows и macOS, а Chrome за Android получава 153.0.8010.36 през Google Play.
Медиум по документи, zero-day на практика
Най-любопитното в този случай е оценката. CVE-2026-87491 е класифицирана като средна по сериозност — рядкост за бъг, който вече се използва в атаки. Уязвимостта е подадена от Джихьон Джонг от Compsec Lab към Сеулския национален университет, а наградата по програмата за бъгове е 2500 долара (около 2150 евро).
Out-of-bounds запис означава точно това, което звучи: кодът пише извън границите на заделения буфер и поврежда съседна памет. Само по себе си това рядко стига до пълно превземане на машината, защото рендер процесът на Chrome работи в sandbox. Практиката обаче е друга — бъговете във V8 обикновено се навързват с втора уязвимост за излизане от sandbox-а и чак тогава дават изпълнение на код. Затова „средна“ тук описва изолирания ефект, не реалния риск.
Google традиционно задържа техническите подробности и атрибуцията, докато мнозинството потребители не се обновят, така че засега не се знае кой стои зад атаките и срещу кого са насочени.
230 корекции в едно издание
Chrome 153 е едно от най-обемните издания по сигурност в историята на браузъра: 230 корекции общо. Разбивката по сериозност изглежда така:
| Ниво | Брой |
|---|---|
| Критични | 5 |
| Високи | 43 |
| Средни | 141 |
| Ниски | 41 |
Петте критични са концентрирани на едно място — четири в WebGL (CVE-2026-87464, CVE-2026-87488, CVE-2026-87438 и CVE-2026-87527) и една в Cast (CVE-2026-87628). Става дума за use-after-free и запис извън границите, тоест същият клас грешки с паметта.
Най-високата награда в изданието е 5000 долара за CVE-2026-87504 — use-after-free в Core, следвана от 3000 долара за CVE-2026-87640 в WebView и 2500 долара за CVE-2026-87585 в PDFium, изброява cybersecuritynews. Пълният списък е в бележките към изданието в Chrome Releases.
Седем zero-day за осем месеца
CVE-2026-87491 се нарежда след CVE-2026-2441, CVE-2026-3909, CVE-2026-3910, CVE-2026-5281, CVE-2026-11645 и CVE-2026-85046, отбелязва BleepingComputer. Последната от тях беше запушена на 3 септември — спешният ъпдейт за type confusion във V8, който CISA добави в каталога си KEV със срок за федералните агенции 18 септември.
Четири от седемте са във V8 и това не е случайност. Двигателят е единственият компонент, на който всеки посетен сайт подава собствен код за изпълнение, а JIT компилаторът прави агресивни предположения за типовете, за да е бърз. Всяко разминаване между предположение и реалност е кандидат за уязвимост.
Мащабът на кръпките расте навсякъде — през септември Microsoft счупи собствения си рекорд с 974 закърпени дупки в един Patch Tuesday.
Обновете се за минута
Отворете адреса:
chrome://settings/help
Chrome ще провери за нова версия и ще я свали. Натиснете Рестартиране — до рестарт браузърът продължава да върти стария, уязвим код. Проверете, че номерът е 153.0.8010.36 или по-висок.
Разпространението е постепенно, „през следващите дни и седмици“. Ако страницата с версията не ви предлага 153, върнете се към нея утре — не приемайте, че сте покрити само защото автоматичните обновявания са включени.
Не забравяйте и останалите браузъри на Chromium: Edge, Brave, Opera и Vivaldi използват същия V8 и чакат собствени билдове. Ако търсите нещо на друга кодова база, Tor Browser 15.0.19 стъпва върху Firefox ESR и не е засегнат от този конкретен бъг — което, разбира се, не значи, че няма свои.
Заключение
Седем потвърдени zero-day уязвимости за осем месеца и две за една седмица показват, че прозорецът между откриване и експлоатация се свива. Добрата новина е, че реакцията от ваша страна отнема по-малко от минута: отворете chrome://settings/help, рестартирайте и проверете номера на версията. Направете го и на служебните машини, включително на телефона през Google Play.
Харесва ви? Отбележете ни и ще ни виждате по-нагоре в Google.
Предпочитан източник в Google