Chrome устраняет шестую «zero-day» уязвимость 2026 года: эксплойт для компилятора V8 уже в деле

Chrome V8 уязвимость нулевой день безопасность Cisa techtimes.com

Обновите Chrome до версии 152.0.7977.82 или новее, чтобы устранить уязвимость CVE-2026-85046. Шестая уязвимость нулевого дня в Chrome в 2026 году позволяет злоумышленникам выполнять код через вредоносные веб-страницы. Федеральным агентствам США необходимо устранить ее до 18 сентября 2026 года.

Google подтвердил в четверг, что злоумышленники уже использовали уязвимость типа «путанница типов» (type confusion) в движке JavaScript V8 браузера Chrome до выхода исправления. Это шестая уязвимость нулевого дня в Chrome в 2026 году и третья, нацеленная непосредственно на V8. Аналитики безопасности отмечают, что такая тенденция указывает на организованные, целенаправленные исследования, направленные против самого распространенного в мире браузерного движка, а не на случайный поиск ошибок.

Уязвимость, отслеживаемая как CVE-2026-85046 (CVSS 8.8, высокий уровень опасности), была исправлена 3 сентября 2026 года в версиях Chrome 152.0.7977.82/.83 для Windows и macOS, а также 152.0.7977.82 для Linux. Все пользователи Chrome, использующие более старую версию, а также пользователи Microsoft Edge, Brave, Opera и Vivaldi остаются под угрозой до тех пор, пока не обновят и не перезапустят свои браузеры.

Агентство по кибербезопасности и защите инфраструктуры США (CISA) добавило CVE-2026-85046 в свой каталог известных эксплуатируемых уязвимостей 4 сентября 2026 года, установив крайний срок устранения — 18 сентября 2026 года для всех федеральных гражданских исполнительных ведомств. В каталог KEV включается менее одного процента всех известных CVE — только те, в отношении которых подтверждено активное использование в реальных атаках.

V8 под организованным натиском: три из шести уязвимостей нулевого дня 2026 года нацелены на JS-движок Chrome

Шесть уязвимостей нулевого дня в Chrome, исправленных к настоящему моменту в 2026 году — CVE-2026-2441, CVE-2026-3909, CVE-2026-3910, CVE-2026-5281, CVE-2026-11645 и теперь CVE-2026-85046 — имеют необычную общую черту: все они имеют одинаковый балл CVSS 8.8.

Такая последовательность не случайна. Три из шести уязвимостей находятся непосредственно в V8, движке JavaScript и WebAssembly от Chrome. Еще две затрагивают смежные подсистемы памяти (графика Skia, WebGPU Dawn), а одна была нацелена на парсинг CSS. Собственные исследования безопасности Google показали, что в период с 2021 по 2023 год шестьдесят процентов эксплойтов для Chrome, обнаруженных в дикой природе, исходили из V8.

В апреле 2024 года ведущий специалист по безопасности V8 Сэмюэл Гросс объяснил, почему V8 является такой постоянной мишенью: «Уязвимости V8 редко представляют собой «классические» ошибки повреждения памяти — использование после освобождения, выход за пределы массива — а скорее тонкие логические проблемы, которые, в свою очередь, могут быть использованы для повреждения памяти. Таким образом, существующие решения для безопасности памяти, по большей части, неприменимы к V8». Гросс добавил, что «песочница, следовательно, является необходимым шагом к безопасности памяти», имея в виду V8 Sandbox — легкий уровень изоляции в процессе, представленный Google в Chrome 123.

Эта песочница была специально разработана для ограничения ущерба после срабатывания ошибки V8. Обнаруживший CVE-2026-85046 явно отметил в своем отчете, что он обошел ее — не потому, что песочница дала сбой, а потому, что он связал эту уязвимость с отдельной известной уязвимостью побега из песочницы, чтобы продемонстрировать полный путь эксплойта.

Как работает ошибка компилятора Maglev

CVE-2026-85046 находится в узком, недавно введенном пути кода в Maglev — оптимизирующем JIT-компиляторе среднего уровня от Chrome, добавленном в V8 в 2023 году. В частности, ошибка находится в функции TryReduceArrayPrototypeSort, которая пытается заменить вызовы Array.prototype.sort из JavaScript более быстрым встроенным алгоритмом сортировки вставками.

Чтобы понять ошибку, полезно кратко объяснить, как JIT-компиляторы оптимизируют путем специализации типов: когда Chrome выполняет JavaScript, V8 отслеживает, какие типы данных содержит массив. Массив, содержащий только целые числа, получает метку PACKED_SMI_ELEMENTS (SMI = small integer, малое целое число). Массив, содержащий произвольные объекты, получает метку PACKED_ELEMENTS. Эти метки позволяют компилятору генерировать более быстрый, типоспециализированный код вместо общего кода, обрабатывающего все возможные значения.

Проблема возникает, когда JavaScript-функция вызывается с обоими типами во время периода обучения — сначала с массивами целых чисел, затем с массивами объектов. TryReduceArrayPrototypeSort в Maglev разрешает встроенную оптимизацию сортировки, когда оба типа карт находятся в наборе обучения. Встроенная сортировка копирует элементы во временный массив, сортирует их, а затем копирует обратно. Перед копированием обратно она проверяет только карты из набора обучения — но не то, что целевой массив имеет ту же карту, с которой он начинал.

Специально созданная веб-страница может использовать этот пробел. Внутри функции обратного вызова компаратора, которую JavaScript передает sort() — функции, которую V8 должен разрешить выполнять как произвольный код — злоумышленник вызывает Array.prototype.fill(), чтобы заменить каждый элемент массива на нулевые целые числа. Когда fill заменяет все элементы, V8 мигрирует карту массива обратно с PACKED_ELEMENTS на PACKED_SMI_ELEMENTS на месте, без перераспределения базового хранилища. Проверка карты после сортировки проходит, поскольку PACKED_SMI_ELEMENTS был в наборе обучения. Но теперь к массиву применяются семантики SMI к памяти, содержащей тегированные указатели объектов.

Исследователь безопасности Сальваторе Гулиция, известный в сети как «Serotav», описал в своем отчете, что эта путаница позволяет злоумышленнику считывать адреса кучи тегированных объектов как обычные целые числа — примитив «addrof». В сочетании с Array.prototype.unshift для сдвига элементов без срабатывания барьера записи, Гулиция создал примитив «fakeobj» — пара вместе дает произвольный доступ на чтение и запись по всей куче JavaScript.

Исправление, выпущенное в Chrome 152, является точечным: Maglev больше не встраивает Array.prototype.sort, когда точка вызова была обучена на смешанных типах элементов.

Гулиция сообщил об ошибке Google 4 августа 2026 года и получил вознаграждение в размере 1000 долларов США. Он опубликовал свой технический отчет публично 28 августа 2026 года — до широкого распространения исправления — отметив, что он связал эту уязвимость с отдельным известным побегом из песочницы для участия в соревновании Google v8CTF.

Кого это затрагивает и почему перезапуск важен

Поскольку V8 используется во всей кодовой базе Chromium, CVE-2026-85046 — это не проблема только Chrome. Каждый браузер, основанный на Chromium, наследует тот же уязвимый движок V8 и должен самостоятельно выпускать собственное обновление. Microsoft Edge, Brave, Opera и Vivaldi все затронуты; каждый производитель публикует свое обновление по собственному графику. Простого обновления Chrome недостаточно для организаций, использующих несколько продуктов на базе Chromium.

Любая установка Chrome или Chromium, использующая версию ниже 152.0.7977.82, уязвима.

Поверхность атаки широка, как и сам интернет: все, что нужно злоумышленнику для активации эксплойта, — это жертва, посетившая вредоносную или скомпрометированную веб-страницу. Никакой загрузки файлов, никаких дополнительных кликов, никакой установки программного обеспечения. Отчет Omdia за 2025 год для Palo Alto Networks показал, что девяносто пять процентов организаций столкнулись с инцидентом безопасности, возникшим из браузера за предыдущие двенадцать месяцев.

Одна деталь имеет непропорционально большое значение: загрузка обновления Chrome — это не то же самое, что его установка. Chrome загружает свои исполняемые бинарные файлы в память при запуске. Версия, которая была загружена в фоновом режиме, но браузер которой не был перезапущен, все еще работает со старым, уязвимым процессом. Каждый пользователь и администратор должны как применить обновление, так и полностью перезапустить Chrome, чтобы фактически получить защиту.

Для чего хороши атаки такого типа

Google подтвердил активную эксплуатацию, но не раскрыл цели, секторы или личности злоумышленников. Это стандартная политика Google: сокрытие деталей во время распространения исправления снижает риск эксплуатации по аналогии среди населения, которое еще не обновилось.

Исторически эксплойты типа «путанница типов» в V8 были одними из самых востребованных примитивов для государственных акторов и коммерческих поставщиков шпионского ПО. Предыдущие уязвимости нулевого дня в Chrome в 2025 году были приписаны шпионскому ПО «Dante» от Memento Labs — операция ForumTroll, нацеленная на российские СМИ и академические учреждения — и неназванным коммерческим поставщикам услуг наблюдения, работающим на Ближнем Востоке. Техническая глубина, необходимая для обнаружения ошибки оптимизации компилятора Maglev — знание того, как TryReduceArrayPrototypeSort обрабатывает обратную связь по смешанным типам элементов и как можно использовать миграцию карт в месте выполнения Array.prototype.fill — не соответствует случайным преступникам. Это отражает устойчивые инвестиции на экспертном уровне во внутренние компоненты V8.

Как обновить Chrome прямо сейчас

Для индивидуальных пользователей:

Перейдите в меню с тремя точками в правом верхнем углу Chrome → СправкаО браузере Google Chrome. Chrome автоматически проверит наличие обновлений. Если обновление доступно, установите его, а затем полностью закройте и снова откройте браузер. После перезапуска убедитесь, что отображаемая версия — 152.0.7977.82 или новее.

Те же шаги работают на macOS и Linux. Обновление также доступно для Chrome для Android; проверьте Google Play Store.

Для корпоративных администраторов:

Используйте облачное управление браузером Google Chrome или свои инструменты управления конечными точками, чтобы развернуть обновление Chrome 152 для вашего парка устройств, вместо того чтобы полагаться на пользователей для перезапуска. Определите конечные точки, на которых все еще работают версии ниже 152.0.7977.82, как ваши приоритетные цели для устранения до крайнего срока CISA 18 сентября 2026 года.

Шаблоны виртуальных машин, базовые образы CI/CD и сборки киосков являются распространенными источниками регрессий — обновление, развернутое на пользовательских машинах, может быть тихо отменено при следующем восстановлении неотлаженного образа. Проверяйте репозитории образов наряду с активными конечными точками.

Для пользователей браузеров на базе Chromium:

Следите за каналами обновлений вашего конкретного браузера. Microsoft Edge, Brave, Opera и Vivaldi выпустят свои собственные сборки, включающие исправление V8; сроки варьируются в зависимости от поставщика.


Что такое CVE-2026-85046 и почему это должно волновать обычных пользователей?

CVE-2026-85046 — это уязвимость типа «путанница типов» в движке JavaScript V8 браузера Chrome, который отвечает за выполнение JavaScript на каждом посещаемом вами веб-сайте. Вредоносная веб-страница может активировать ее без каких-либо дополнительных действий пользователя, кроме загрузки страницы, позволяя злоумышленникам выполнять собственный код внутри песочницы Chrome. Этот ограниченный песочницей доступ сам по себе серьезен: он может раскрыть учетные данные, токены сеансов и данные, видимые в браузере. Гулиция продемонстрировал, что связывание этой ошибки со второй известной уязвимостью может привести к полному выходу из песочницы. Исправление бесплатно и занимает менее минуты: обновите Chrome и перезапустите его.

Затрагивает ли это Microsoft Edge, Brave или другие браузеры, кроме Chrome?

Да. Edge, Brave, Opera, Vivaldi и все остальные браузеры, построенные на Chromium, используют один и тот же движок V8 и уязвимы до тех пор, пока их поставщик не выпустит обновление, включающее исправление Chrome 152. Простое обновление Chrome не защитит вас, если вы также используете Edge или другой браузер на базе Chromium. Проверяйте механизм обновления каждого браузера отдельно.

Почему V8 стал целью такого количества уязвимостей нулевого дня в 2026 году?

Три из шести уязвимостей нулевого дня в Chrome, исправленных в 2026 году, были нацелены непосредственно на V8, и все шесть имели одинаковый балл серьезности CVSS 8.8. Команда безопасности V8 от Google признала, что оптимизации JIT-компилятора V8 создают класс ошибок, которые традиционные инструменты безопасности памяти — включая переписывание кода на Rust или использование аппаратной маркировки памяти — не могут полностью устранить. В результате V8 остается ценной целью для технически сложных противников, готовых инвестировать в глубокое знание его внутренних компонентов компилятора. Структурным ответом Google является V8 Sandbox — уровень изоляции в процессе, активный с Chrome 123, который заставляет злоумышленников искать отдельную уязвимость для обхода песочницы в дополнение к ошибке V8.

Что означает крайний срок CISA для меня?

Крайний срок 18 сентября 2026 года относится конкретно к федеральным гражданским исполнительным ведомствам в соответствии с Обязательной оперативной директивой 22-01 — он является юридически обязательным для этих федеральных сотрудников и подрядчиков, а не для пользователей частного сектора. Однако каталог известных эксплуатируемых уязвимостей CISA является сигналом наивысшей уверенности в индустрии безопасности о том, что уязвимость активно используется против реальных целей прямо сейчас. Любая команда безопасности организации, использующая KEV в качестве триггера для приоритизации исправлений, должна рассматривать это как задачу высшего приоритета.

Всегда имейте в виду, что редакции могут придерживаться предвзятых взглядов в освещении новостей.

Похожие новости: