Сигурност

Редакция Overclock.bg ·

Chrome 153: седмият zero-day за годината е в атаки

Chrome 153: седмият zero-day за годината е в атаки

Google пусна на 8 септември 2026 г. Chrome 153 в стабилния канал и с него затвори CVE-2026-87491 — уязвимост от тип out-of-bounds запис в JavaScript двигателя V8, за която компанията потвърждава, че „експлойт съществува в реални условия“. Това е седмата активно експлоатирана дупка в браузъра за 2026 г. и втората само за пет дни. Поправените версии са 153.0.8010.36 за Linux и 153.0.8010.36/.37 за Windows и macOS, а Chrome за Android получава 153.0.8010.36 през Google Play.

Медиум по документи, zero-day на практика

Най-любопитното в този случай е оценката. CVE-2026-87491 е класифицирана като средна по сериозност — рядкост за бъг, който вече се използва в атаки. Уязвимостта е подадена от Джихьон Джонг от Compsec Lab към Сеулския национален университет, а наградата по програмата за бъгове е 2500 долара (около 2150 евро).

Out-of-bounds запис означава точно това, което звучи: кодът пише извън границите на заделения буфер и поврежда съседна памет. Само по себе си това рядко стига до пълно превземане на машината, защото рендер процесът на Chrome работи в sandbox. Практиката обаче е друга — бъговете във V8 обикновено се навързват с втора уязвимост за излизане от sandbox-а и чак тогава дават изпълнение на код. Затова „средна“ тук описва изолирания ефект, не реалния риск.

Google традиционно задържа техническите подробности и атрибуцията, докато мнозинството потребители не се обновят, така че засега не се знае кой стои зад атаките и срещу кого са насочени.

230 корекции в едно издание

Chrome 153 е едно от най-обемните издания по сигурност в историята на браузъра: 230 корекции общо. Разбивката по сериозност изглежда така:

НивоБрой
Критични5
Високи43
Средни141
Ниски41

Петте критични са концентрирани на едно място — четири в WebGL (CVE-2026-87464, CVE-2026-87488, CVE-2026-87438 и CVE-2026-87527) и една в Cast (CVE-2026-87628). Става дума за use-after-free и запис извън границите, тоест същият клас грешки с паметта.

Най-високата награда в изданието е 5000 долара за CVE-2026-87504 — use-after-free в Core, следвана от 3000 долара за CVE-2026-87640 в WebView и 2500 долара за CVE-2026-87585 в PDFium, изброява cybersecuritynews. Пълният списък е в бележките към изданието в Chrome Releases.

Седем zero-day за осем месеца

CVE-2026-87491 се нарежда след CVE-2026-2441, CVE-2026-3909, CVE-2026-3910, CVE-2026-5281, CVE-2026-11645 и CVE-2026-85046, отбелязва BleepingComputer. Последната от тях беше запушена на 3 септември — спешният ъпдейт за type confusion във V8, който CISA добави в каталога си KEV със срок за федералните агенции 18 септември.

Четири от седемте са във V8 и това не е случайност. Двигателят е единственият компонент, на който всеки посетен сайт подава собствен код за изпълнение, а JIT компилаторът прави агресивни предположения за типовете, за да е бърз. Всяко разминаване между предположение и реалност е кандидат за уязвимост.

Мащабът на кръпките расте навсякъде — през септември Microsoft счупи собствения си рекорд с 974 закърпени дупки в един Patch Tuesday.

Обновете се за минута

Отворете адреса:

chrome://settings/help

Chrome ще провери за нова версия и ще я свали. Натиснете Рестартиране — до рестарт браузърът продължава да върти стария, уязвим код. Проверете, че номерът е 153.0.8010.36 или по-висок.

Внимание

Разпространението е постепенно, „през следващите дни и седмици“. Ако страницата с версията не ви предлага 153, върнете се към нея утре — не приемайте, че сте покрити само защото автоматичните обновявания са включени.

Не забравяйте и останалите браузъри на Chromium: Edge, Brave, Opera и Vivaldi използват същия V8 и чакат собствени билдове. Ако търсите нещо на друга кодова база, Tor Browser 15.0.19 стъпва върху Firefox ESR и не е засегнат от този конкретен бъг — което, разбира се, не значи, че няма свои.

Заключение

Седем потвърдени zero-day уязвимости за осем месеца и две за една седмица показват, че прозорецът между откриване и експлоатация се свива. Добрата новина е, че реакцията от ваша страна отнема по-малко от минута: отворете chrome://settings/help, рестартирайте и проверете номера на версията. Направете го и на служебните машини, включително на телефона през Google Play.

Харесва ви? Отбележете ни и ще ни виждате по-нагоре в Google.

Предпочитан източник в Google

Прочетете още