Google

Google устраняет множество уязвимостей в Chrome, включая ошибку в V8, используемую в атаках

3 сентября Google устранила 12 уязвимостей в Chrome, включая CVE-2026-85046 — ошибку нарушения типа (type confusion) в движке V8, которая уже эксплуатируется злоумышленниками. Это уже шестая подобная уязвимость за текущий год. Восемь дней спустя вступает в силу Закон о киберустойчивости (Cyber Resilience Act), который обязывает производителей сообщать об активно эксплуатируемых уязвимостях в течение 24 часов с момента их обнаружения.

Google устраняет множество уязвимостей в Chrome, включая ошибку в V8, используемую в атаках

3 сентября Google выпустила исправления для 12 уязвимостей в Chrome, большинство из которых имеют высокую степень опасности. Одна из них уже использовалась в реальных атаках, сообщает TechRadar.

Речь идет об уязвимости CVE-2026-85046 — ошибке нарушения типа в V8, JavaScript-движке Chrome. Она получила оценку 8.8 по шкале CVSS и позволяет удаленному злоумышленнику выполнить код внутри песочницы с помощью специально созданной веб-страницы.

Исправленные сборки имеют номера 152.0.7977.82 и .83. В <выпусках компании> примечаниях к выпуску Google говорится, что эксплойт существует «в дикой природе», а подробности компания решила не раскрывать до тех пор, пока большинство браузеров не будут обновлены.

Это уже шестой активно эксплуатируемый уязвимый «день нулевого дня» в Chrome за этот год. Данная уязвимость присутствует во всех браузерах на базе Chromium, поэтому обновление также требуется для Edge, Brave, Opera и Vivaldi, причем процесс развертывания происходит постепенно, а не мгновенно.

Сальваторе Гулиция (Salvatore Gulizia) сообщил об уязвимости 4 августа и получил за это вознаграждение в размере 1 000 долларов. Программа вознаграждений Chrome выплачивает до 250 000 долларов.

Google не стала комментировать размер выплаты. Сумма вознаграждения зависит от качества отчета и от того, не обнаружил ли кто-то другой ту же ошибку раньше, однако компания ничего не сообщила ни по одному из этих пунктов.

Именно выбор времени делает это обновление гораздо более значимым, чем просто очередной номер версии.

Через восемь дней после выпуска патча правила меняются для всех, кто продает программное обеспечение в Европе. Chrome является продуктом с цифровыми элементами.

Закон о киберустойчивости начинает применять свои требования к отчетности 11 сентября. Производители обязаны сообщать об активно эксплуатируемых уязвимостях и серьезных инцидентах.

Первое предупреждение должно быть направлено в течение 24 часов с момента осведомленности. Полное уведомление следует в течение 72 часов, а итоговый отчет — в течение 14 дней после появления корректирующих мер.

Отчеты направляются через единую платформу в соответствующую национальную группу реагирования и одновременно в ENISA, которая затем передает их в каждую страну, где продается продукт. Издание TNW рассмотрело, как этот 24-часовой таймер влияет на цепочки поставок программного обеспечения.

Отсчет времени начинается с момента осведомленности об эксплуатации, а не с момента отправки отчета об ошибке. Google знала о проблеме не позднее 3 сентября, так как сама заявила об этом публично.

Ничто в данном обновлении не нарушило никаких правил, поскольку они еще не вступили в силу. Уже со следующей недели аналогичная последовательность действий превратится в официальную подачу документов в компании, которая недавно подписала письмо с призывом рассматривать кибербезопасность в качестве главного приоритета для руководства.

Опубликовано 4 сентября 2026 - 14:03 Наверх