Google исправила zero-day уязвимость в Chrome V8, эксплуатируемую в реальных атаках

Материал подготовлен искусственным интеллектом на основе нескольких источников — ссылки на оригиналы приведены ниже.
Google выпустила Chrome 153.0.8010.36 в четверг, исправив 230 уязвимостей, включая CVE-2026-87491 — запись за пределами границ в движке V8, которая активно эксплуатируется в реальных атаках. Уязвимость позволяет удалённо выполнить код внутри песочницы через специально созданную HTML-страницу. Google подтвердила эксплуатацию, но не раскрыла детали атак.
Ключевые факты
- CVE-2026-87491 — запись за пределами границ в движке V8 Chrome, позволяющая удалённо выполнить код внутри песочницы через специально созданную HTML-страницу.
- Google исправила 230 уязвимостей в Chrome 153.0.8010.36, включая пять критических проблем в компонентах WebGL и Cast.
- Исследователь Джихён Чон из Сеульского национального университета сообщил об уязвимости 6 августа 2026 года и получил вознаграждение $2500.
- С начала 2026 года Google исправила семь активно эксплуатируемых zero-day уязвимостей в Chrome, включая CVE-2026-87491.
Уязвимость
CVE-2026-87491 — запись за пределами границ средней степени опасности в V8, движке JavaScript и WebAssembly браузера Chrome. Уязвимость позволяет удалённому атакующему выполнить произвольный код внутри песочницы через специально созданную HTML-страницу. Google подтвердила, что эксплойт для CVE-2026-87491 существует в реальных атаках, но не раскрыла, как он используется и кто стоит за атаками. Исследователь Джихён Чон из лаборатории Compsec Сеульского национального университета обнаружил и сообщил об уязвимости 6 августа 2026 года, получив вознаграждение $2500.
Детали обновления
Обновление Chrome 153.0.8010.36 исправляет 230 уязвимостей, включая пять критических проблем в компонентах WebGL и Cast. Google сообщила о 195 из 230 устранённых уязвимостей, одна из которых — use-after-free высокой степени опасности в WebPackaging — обнаружена OpenAI Codex Security. Пользователям рекомендуется обновить Chrome до версий 153.0.8010.36/.37 для Windows и macOS и 153.0.8010.36 для Linux. Другие браузеры на базе Chromium, включая Microsoft Edge, Brave, Opera и Vivaldi, должны применить исправления по мере их доступности.
Тенденция zero-day
С этим обновлением Google исправила семь активно эксплуатируемых zero-day уязвимостей в Chrome с начала 2026 года. В список входят CVE-2026-2441, CVE-2026-3909, CVE-2026-3910, CVE-2026-5281, CVE-2026-11645 и CVE-2026-85046. Google ограничивает доступ к деталям уязвимостей до тех пор, пока большинство пользователей не обновятся, или если ошибка существует в сторонней библиотеке, от которой зависят другие проекты.