Google устранила критическую уязвимость в Chrome, которая была подтверждена как используемая, и начала распространять обновления для пользователей Windows, Mac и Linux. Уязвимость находится в движке V8 Chrome и влияет на процесс выполнения JavaScript и WebAssembly.
Подтверждено наличие эксплуатации в дикой природе
В безопасностном уведомлении, опубликованном Google в четверг, указано, что эксплойт для CVE-2026-85046 уже используется в реальных условиях. Однако Google пока не раскрывает личность злоумышленников, масштаб жертв или потенциальные последствия уязвимости.
- Windows и Mac: 152.0.7977.82 / 152.0.7977.83
- Linux: 152.0.7977.82
- Обновления будут постепенно внедрены в течение нескольких дней до нескольких недель
Уязвимость находится в движке V8
Google описал эту проблему как уязвимость типа "смешивание типов". Такие уязвимости обычно возникают, когда программа некорректно обрабатывает типы данных и может привести к ошибкам памяти или другим аномальным поведениям. Google пока не уточнил, можно ли использовать эту уязвимость для удаленного выполнения кода.
Проблема была сообщена исследователем безопасности Сальваторе Гулицией (никнейм Serotav) 4 августа, за что Google выплатил ему вознаграждение в размере 1000 долларов США.
В этом обновлении устранено 12 проблем.
Google сообщает, что это обновление Chrome включает 12 исправлений безопасности, в том числе 9 уязвимостей высокого уровня и 2 уязвимости среднего уровня. Из соображений безопасности некоторые технические детали будут временно не раскрываться до завершения обновлений большинства пользователей и соответствующих сторонних проектов.
На данный момент Google также не сообщила, когда раскроет дополнительную информацию, связанную с этим инцидентом.
Ранее браузерные расширения атаковали крипто-пользователей
Хотя Google не связывает CVE-2026-85046 напрямую с инцидентами кражи криптоактивов, браузеры остаются важным вектором атак для пользователей криптовалют, особенно в отношении плагинов кошельков, аккаунтов бирж и торговых расширений.
Открытые случаи показывают, что в ноябре 2025 года исследователи обнаружили вредоносное расширение для Chrome, которое тайно добавляло команды перевода SOL при обмене пользователем токенов. Месяц спустя сингапурский предприниматель сообщил, что вредоносное программное обеспечение, маскирующееся под игру, перевело более 14 000 долларов США из его кошелька, подключенного к браузеру. Кроме того, в августе этого года исследователи обнаружили десятки поддельных расширений Firefox для кражи учетных данных кошельков.
