Сигурност

Редакция Overclock.bg ·

Спешен ъпдейт на Chrome заради zero-day в V8

Спешен ъпдейт на Chrome заради zero-day в V8

Google пусна извънреден ъпдейт на стабилния канал на Chrome, който затваря CVE-2026-85046 — уязвимост от тип type confusion в JavaScript и WebAssembly двигателя V8. Компанията потвърди, че експлойт за нея вече съществува в реални атаки. Поправените версии са 152.0.7977.82/.83 за Windows и macOS и 152.0.7977.82 за Linux, а разпространението започна на 3 септември.

Ако използвате Chrome, това е ъпдейт от типа „сега, не довечера“. Уязвимостта е оценена с CVSS 8.8 и позволява на отдалечен нападател да изпълни произволен код в рамките на sandbox-а на браузъра чрез специално подготвена HTML страница — тоест единственото нужно действие от вас е да отворите грешния сайт.

Какво точно е счупено във V8

Type confusion означава, че двигателят третира парче памет като обект от един тип, докато то всъщност е от друг. При V8 това почти винаги минава през JIT компилатора: той оптимизира кода въз основа на предположение за типовете, а после динамичната природа на JavaScript обезсилва предположението.

Изследователят по сигурност Салваторе Гулиция (известен като Serotav), който подава сигнала на 4 август 2026 г., го описва като бъг в компилаторите, при който масив със PACKED_ELEMENTS получава map-а PACKED_SMI_ELEMENTS. На практика браузърът започва да чете елементите като малки цели числа, макар че в клетките стоят указатели — оттам до контролирано четене и писане в чужда памет пътят е къс.

Наградата за откритието е 1000 долара (около 860 евро) — сравнително скромна сума за бъг, който в крайна сметка се оказа използван в реални атаки. Google традиционно определя сумата преди да разбере, че уязвимостта се експлоатира.

Според публикацията на The Hacker News компанията задържа детайлите за самите атаки, докато мнозинството потребители не се обновят — стандартна практика, която цели да не подава готова рецепта на други групи.

Шестият активно експлоатиран zero-day за годината

CVE-2026-85046 е шестата уязвимост в Chrome през 2026 г., за която Google потвърждава активна експлоатация, след CVE-2026-2441, CVE-2026-3909, CVE-2026-3910, CVE-2026-5281 и CVE-2026-11645. Общо ъпдейтът носи 12 корекции по сигурността, включително use-after-free в Compositing, DevTools и Skia, out-of-bounds запис в WebGL и race condition отново във V8, отбелязва GBHackers.

V8 остава най-атакуваната част от браузъра по проста причина: това е единственият компонент, на който всеки сайт подава свой код за изпълнение. Затова и все повече от търсенето на такива бъгове се автоматизира — вижте какво прави Gemini 3.8 Flash Cyber при лов на уязвимости.

Важно: проблемът не е само на Chrome. Edge, Brave, Opera и Vivaldi стъпват на същия Chromium код и чакат собствените си билдове. Проверете и тях, ако ги ползвате.

Как да се обновите веднага

Google разпространява ъпдейта постепенно „през следващите дни и седмици“, така че чакането не е добра стратегия. Отворете:

chrome://settings/help

Браузърът ще провери за нова версия и ще я свали. Задължително натиснете Рестартиране — до рестарт старият процес продължава да работи с уязвимия код. Проверете, че номерът започва със 152.0.7977.82 или по-висок.

Внимание

Ако компютърът ви стои включен седмици наред без рестарт на браузъра, най-вероятно сте уязвими точно сега. Разширенията и отворените раздели се възстановяват след рестарт — няма причина да го отлагате.

Смяната на паролата не е достатъчна

Ако подозирате, че сте попаднали на компрометирана страница, първият рефлекс обикновено е смяна на паролата в Google. Тук идва неприятното уточнение: Notebookcheck напомня, че новата парола изключва само приложенията с достъп до Gmail. Всичко, което виси на Photos, Calendar, Contacts или Drive, си остава свързано.

Бутонът „Вход с Google“ стои в десетки хиляди приложения и повечето искат достъп до профилни данни, а не до пощата — тези разрешения преживяват смяната на паролата непокътнати. Отделно от 12 август 2026 г. Google въведе Connected Apps за Gemini, които не само четат, а и записват данни, и се управляват в собствен списък.

Затова след инцидент минете ръчно през списъка със свързани приложения и махнете каквото не познавате. И имайте предвид, че премахването спира само бъдещото споделяне — вече изнесените данни остават при съответната услуга.

Заключение

Обновяването отнема по-малко от минута и покрива една уязвимост, за която вече има работещ експлойт. Направете го на всички машини, включително на служебните, и не забравяйте другите Chromium браузъри. А ако сте на Windows, добър момент е да проверите и какво включва Memory Integrity по подразбиране — защитата в дълбочина има значение точно при такива бъгове с достъп до паметта.

Харесва ви? Отбележете ни и ще ни виждате по-нагоре в Google.

Предпочитан източник в Google

Прочетете още