Зміст
Виявлено критичну вразливість у движку V8: загроза для мільйонів користувачів браузерів
Фахівці з кібербезпеки б’ють на сполох: у серці багатьох популярних веб-браузерів виявлено серйозну вразливість, яка потенційно відкриває двері для зловмисників. Помилка, що отримала ідентифікатор CVE-2026-87491, стосується движка V8, відповідального за обробку JavaScript і WebAssembly – ключових компонентів, що забезпечують інтерактивність веб-сторінок.
Ця вразливість типу “out-of-bounds write” (запис за межами виділеного буфера) є значною загрозою, оскільки для її експлуатації зловмиснику достатньо лише спонукати користувача відкрити спеціально сформовану HTML-сторінку. Це може призвести до виконання довільного коду в межах ізольованого середовища браузера, що відкриває широкі можливості для крадіжки даних, встановлення шкідливого ПЗ або інших деструктивних дій.
Ситуація ускладнюється тим, що це вже сьомий подібний інцидент, пов’язаний з движком V8, зафіксований у 2026 році. Напередодні було усунено попередній критичний баг (CVE-2026-85046), але, як виявилося, загроза не була повністю нейтралізована. Дослідник Джихен Чон з лабораторії Compsec Сеульського національного університету повідомив про вразливість 6 серпня, за що отримав винагороду в розмірі 2500 доларів. Google, хоча й оцінила рівень небезпеки як середній, оперативно приступила до усунення проблеми.
Нові виклики та роль штучного інтелекту в пошуку вразливостей
Окрім критичної помилки в V8, були виявлені й інші серйозні вразливості, що стосуються різних компонентів браузера. П’ять найбільш критичних багів виявлено в підсистемі обробки 3D-графіки WebGL (CVE-2026-87464, CVE-2026-87488, CVE-2026-87438 та CVE-2026-87527), а також у модулі Cast, призначеному для трансляції контенту на телевізори (CVE-2026-872).
Примітно, що цього разу Google вперше публічно відзначила внесок автоматизованих систем пошуку помилок. Серед згаданих інструментів – Big Sleep, а також OpenAI Codex Security, звіт якого допоміг виявити одну з вразливостей. Це свідчить про зростаючу роль штучного інтелекту в сучасних процесах забезпечення кібербезпеки.
Розширений спектр загрози: браузери на базі Chromium
Оскільки движок V8 є основою проекту з відкритим вихідним кодом Chromium, виявлена вразливість не обмежується лише Google Chrome. Практично всі браузери, побудовані на базі Chromium, включаючи Microsoft Edge, Brave, Opera, Vivaldi та Samsung Internet, опиняються під загрозою. Користувачам цих браузерів рекомендується перевірити наявність оновлень, оскільки розробники випускають виправлення відповідно до свого графіка. Виключення становлять браузери Firefox та Safari, які використовують власні движки.
Необхідність перезапуску: ключ до активації захисту
Процес розгортання оновлень для Chrome, як і для багатьох інших великих програмних продуктів, відбувається поетапно. Незважаючи на те, що браузер може завантажити виправлення у фоновому режимі, воно не буде активовано, поки додаток не буде повністю закрито і знову запущено. Напис “Chrome оновлено” в налаштуваннях не гарантує повної захисту, якщо браузер залишався відкритим з безліччю активних вкладок.
З метою прискорення циклу розробки Google також переглянула частоту випуску оновлень. Тепер бета- та стабільні збірки для всіх основних операційних систем виходитимуть кожні два тижні, замість попередніх чотирьох. Наступна версія, Chrome 154, запланована до випуску 22 вересня.
Для перевірки та активації оновлень рекомендується перейти за адресою chrome://settings/help. Браузер автоматично перевірить наявність виправлень і завантажить їх. Для повної активації патча, після завантаження оновлення, обов’язково натисніть кнопку “Перезапустити”. Переконайтеся, що ваша версія Chrome відповідає зазначеним параметрам: для Windows та macOS – 153.0.8010.36 або 153.0.8010.37, для Linux – 153.0.8010.36. Якщо сторінка показує 152-гу версію і не пропонує оновлення, можливо, ваше пристрій ще не потрапило в поточну чергу розгортання, і перевірку слід повторити пізніше.