Содержание
Обнаружена критическая уязвимость в движке V8: угроза для миллионов пользователей браузеров
Специалисты по кибербезопасности бьют тревогу: в сердце многих популярных веб-браузеров обнаружена серьезная уязвимость, потенциально открывающая двери для злоумышленников. Ошибка, получившая идентификатор CVE-2026-87491, затрагивает движок V8, отвечающий за обработку JavaScript и WebAssembly – ключевых компонентов, обеспечивающих интерактивность веб-страниц.
Эта уязвимость типа “out-of-bounds write” (запись вне выделенного буфера) представляет собой значительную угрозу, поскольку для ее эксплуатации хакеру достаточно лишь побудить пользователя открыть специально сформированную HTML-страницу. Это может привести к выполнению произвольного кода внутри изолированной среды браузера, что открывает широкие возможности для кражи данных, установки вредоносного ПО или других деструктивных действий.
Ситуация усугубляется тем, что это уже седьмой подобный инцидент, связанный с движком V8, зафиксированный в 2026 году. Накануне был устранен предыдущий критический баг (CVE-2026-85046), но, как оказалось, угроза не была полностью нейтрализована. Исследователь Джихен Чон из Compsec лаборатории Сеульского национального университета сообщил об уязвимости 6 августа, за что получил вознаграждение в размере 2500 долларов. Google, хотя и оценила уровень опасности как средний, оперативно приступила к устранению проблемы.
Новые вызовы и роль искусственного интеллекта в поиске уязвимостей
Помимо критической ошибки в V8, были выявлены и другие серьезные уязвимости, затрагивающие различные компоненты браузера. Пять наиболее критичных багов обнаружены в подсистеме обработки 3D-графики WebGL (CVE-2026-87464, CVE-2026-87488, CVE-2026-87438 и CVE-2026-87527), а также в модуле Cast, предназначенном для трансляции контента на телевизоры (CVE-2026-872).
Примечательно, что в этот раз Google впервые публично отметила вклад автоматизированных систем поиска ошибок. Среди упомянутых инструментов – Big Sleep, а также OpenAI Codex Security, чей отчет помог выявить одну из уязвимостей. Это свидетельствует о растущей роли искусственного интеллекта в современных процессах обеспечения кибербезопасности.
Расширенный спектр угрозы: браузеры на базе Chromium
Поскольку движок V8 является основой проекта с открытым исходным кодом Chromium, обнаруженная уязвимость не ограничивается только Google Chrome. Практически все браузеры, построенные на базе Chromium, включая Microsoft Edge, Brave, Opera, Vivaldi и Samsung Internet, оказываются под угрозой. Пользователям этих браузеров рекомендуется проверить наличие обновлений, поскольку разработчики выпускают исправления в соответствии со своим графиком. Исключение составляют браузеры Firefox и Safari, которые используют собственные движки.
Необходимость перезапуска: ключ к активации защиты
Процесс развертывания обновлений для Chrome, как и для многих других крупных программных продуктов, происходит поэтапно. Несмотря на то, что браузер может загрузить исправление в фоновом режиме, оно не будет активировано до тех пор, пока приложение не будет полностью закрыто и снова запущено. Надпись “Chrome обновлено” в настройках не гарантирует полной защиты, если браузер оставался открытым с множеством активных вкладок.
С целью ускорения цикла разработки, Google также пересмотрела частоту выпуска обновлений. Теперь бета- и стабильные сборки для всех основных операционных систем будут выходить каждые две недели, вместо прежних четырех. Следующая версия, Chrome 154, запланирована к выпуску 22 сентября.
Для проверки и активации обновлений рекомендуется перейти по адресу chrome://settings/help. Браузер автоматически проверит наличие исправлений и загрузит их. Для полной активации патча, после загрузки обновления, обязательно нажмите кнопку “Перезапустить”. Убедитесь, что ваша версия Chrome соответствует указанным параметрам: для Windows и macOS – 153.0.8010.36 или 153.0.8010.37, для Linux – 153.0.8010.36. Если страница показывает 152-ю версию и не предлагает обновление, возможно, ваше устройство еще не попало в текущую очередь развертывания, и проверку следует повторить позднее.