Google выпустила экстренное обновление для Chrome и закрыла сразу 230 уязвимостей. Главная проблема — уже атакуемая уязвимость нулевого дня в движке V8, который отвечает за JavaScript и WebAssembly.
Баг затрагивает обычных пользователей, а не только тех, кто занимается администрированием или разработкой. Достаточно открыть вредоносную HTML-страницу, чтобы атакующий попытался выполнить код внутри песочницы браузера.
Что это за уязвимость
Речь идет о CVE-2026-87491 — ошибке out-of-bounds записи, то есть записи за пределы выделенной памяти. Такие сбои часто приводят к краху программы, повреждению данных в памяти и, в худшем случае, к запуску чужого кода.
Google подтвердила, что уязвимость уже используют в реальных атаках. Это и делает ее особенно опасной: разработчик не просто закрыл теоретическую дыру, а потушил активный инцидент.
Как она работает
Атакующему не нужен доступ к компьютеру жертвы заранее. Достаточно заманить пользователя на специальную страницу с вредоносным HTML-кодом, который запускает проблемный сценарий в V8.
Дальше возможны разные последствия: от зависания браузера до утечки конфиденциальных данных. Исследователи также предупреждают о повреждении heap — области памяти, где хранятся данные браузера во время работы.
Похожая логика встречается и в других атаках на браузеры: вредоносные расширения крадут сессии и данные кошельков, а цепочка часто начинается с одного неосторожного клика или установки сомнительного компонента.
Почему это опасно
Chrome давно стал для многих не просто окном в интернет, а рабочей средой: через него открывают почту, банки, корпоративные сервисы и внутренние панели. Если в браузере есть активная уязвимость, риск затрагивает сразу и личные данные, и рабочие аккаунты.
Отдельная проблема — скорость распространения атак. Как только у злоумышленников появляется эксплоит, они могут быстро встраивать его в фишинговые письма, поддельные сайты и другие схемы доставки вредоносного кода.
Как понять, касается ли это вас
Если вы пользуетесь Chrome на Windows, Linux или macOS, обновление нужно поставить как можно скорее. То же касается браузеров на Chromium: Microsoft Edge, Brave, Opera и Vivaldi тоже опираются на тот же кодовый фундамент.
Пользователь обычно не видит, что его браузер попал под атаку. Признаки слишком общие: внезапные зависания, самопроизвольное закрытие вкладок, странное поведение страниц. Поэтому здесь важнее не симптомы, а дисциплина обновлений.
Что делать прямо сейчас
Откройте меню браузера и проверьте версию. Для Chrome Google уже выпустила патчи: 153.0.8010.36 для Windows и Linux, а также 153.0.8010.37 для macOS.
Если вы часто входите в рабочие сервисы с ноутбука вне офиса, подключение к сети в кафе, аэропорту или поезде лучше дополнять отдельным слоем защиты. Для этого подойдет сервис Freedome Space, если вам нужен дополнительный барьер для трафика в чужой сети.
Заодно стоит убрать все лишнее из браузера. Особенно внимательно проверьте расширения, потому что именно через них злоумышленники часто добираются до сессий и токенов: об этом мы подробно писали в разборе про атаки на агентные системы и защиту данных.
Практический чек-лист
- Обновите Chrome до последней версии.
- Проверьте, не отстают ли другие браузеры на Chromium.
- Перезапустите браузер после установки патча.
- Закройте лишние вкладки и не открывайте подозрительные HTML-страницы.
- Удалите расширения, которым не доверяете.
- Не вводите пароли и коды на страницах, пришедших из писем и мессенджеров.
- Если работаете в чужой сети, включите дополнительную защиту соединения до входа в банки и корпоративные сервисы.
Комментарии (0)
Будьте уважительны. Спам и ссылки на сторонние сервисы скрываются модерацией.
Пока комментариев нет. Вы можете быть первым.