3 сентября 2026 года Google выпустила обновление стабильного канала Chrome для десктопных платформ, устраняющее 12 уязвимостей, включая CVE-2026-85046 — ошибку типа type confusion в движке V8 с оценкой CVSS 8.8, которая уже активно эксплуатируется злоумышленниками. Это шестая подтверждённая Google уязвимость нулевого дня в Chrome с начала 2026 года. Всем пользователям Chrome и браузеров на базе Chromium необходимо немедленно обновиться до версии 152.0.7977.82 или выше.
Технические детали уязвимости
Уязвимость CVE-2026-85046 относится к классу type confusion (путаница типов) и затрагивает V8 — движок JavaScript и WebAssembly, используемый в Google Chrome. Согласно записи в GitHub Advisory Database, ошибка позволяет удалённому атакующему выполнить произвольный код внутри песочницы браузера через специально сформированную HTML-страницу.
Суть проблемы заключается в некорректной работе компиляторов V8: массив с типом элементов PACKED_ELEMENTS получает карту (map) PACKED_SMI_ELEMENTS, что создаёт несоответствие между фактическим содержимым массива и его внутренним представлением в движке. Такое несоответствие открывает возможность произвольного чтения и записи в куче JavaScript — классический примитив для дальнейшей эксплуатации.
Затронутые версии и исправления:
- Windows и macOS: уязвимы версии до 152.0.7977.82; исправлено в 152.0.7977.82/.83
- Linux: уязвимы версии до 152.0.7977.82; исправлено в 152.0.7977.82
Уязвимость обнаружил и сообщил исследователь безопасности Сальваторе Гулиция (Salvatore Gulizia, также известный как Serotav) 4 августа 2026 года. Google выплатила вознаграждение в размере $1 000 за ответственное раскрытие. Между отчётом исследователя и выпуском патча прошло около 30 дней — типичный срок для уязвимостей высокой степени серьёзности в Chrome.
Шестой zero-day Chrome в 2026 году
С учётом CVE-2026-85046 Google подтвердила активную эксплуатацию уже шести уязвимостей нулевого дня в Chrome за 2026 год. Каждая из предыдущих пяти также имела высокую степень серьёзности:
- CVE-2026-2441 — use-after-free в компоненте CSS (февраль 2026)
- CVE-2026-3910 — ошибка реализации в V8 (март 2026)
- CVE-2026-3909 — запись за пределами буфера в Skia (март 2026)
- CVE-2026-5281 — use-after-free в Dawn (март 2026)
- CVE-2026-11645 — доступ к памяти за пределами буфера в V8 (июнь 2026)
Три из шести zero-day (CVE-2026-3910, CVE-2026-11645 и теперь CVE-2026-85046) связаны с движком V8, что подчёркивает его роль как приоритетной поверхности атаки. V8 обрабатывает весь JavaScript-код на веб-страницах, а его JIT-компиляторы — сложная система оптимизации, в которой ошибки типизации возникают на стыке интерпретации и компиляции.
Оценка воздействия
Google подтвердила существование эксплойта для CVE-2026-85046 «в дикой природе», но не раскрыла деталей атак — ни целевых секторов, ни географии, ни атрибуции. Компания ограничивает доступ к деталям уязвимости до тех пор, пока большинство пользователей не установят обновление.
Несмотря на то что выполнение кода ограничено песочницей Chrome, уязвимости type confusion в V8 исторически использовались в цепочках эксплойтов: сначала достигается выполнение кода внутри песочницы, затем применяется отдельная уязвимость для выхода из неё. Оценка CVSS 8.8 отражает высокую степень серьёзности и возможность эксплуатации без взаимодействия пользователя, помимо посещения вредоносной страницы.
Учитывая долю Chrome на рынке десктопных браузеров, потенциальная поверхность атаки охватывает миллиарды устройств. Пользователи браузеров на базе Chromium — Microsoft Edge, Brave, Opera, Vivaldi — также подвержены риску до выпуска соответствующих обновлений их разработчиками.
Рекомендации
Обновление следует применить незамедлительно:
- Откройте Chrome и перейдите в Меню → Справка → О браузере Google Chrome
- Браузер автоматически проверит наличие обновлений и загрузит версию 152.0.7977.82 или выше
- Нажмите «Перезапустить» для применения обновления
- Убедитесь, что отображаемая версия — не ниже 152.0.7977.82
Для корпоративных сред с централизованным управлением браузерами рекомендуется принудительно распространить обновление через групповые политики или системы управления конфигурациями, не дожидаясь автоматического обновления. Пользователям других браузеров на базе Chromium необходимо отслеживать выпуск патчей от соответствующих разработчиков и применять их сразу после появления.
Шесть подтверждённых zero-day за восемь месяцев 2026 года — и три из них в V8 — указывают на устойчивый интерес атакующих к движку JavaScript в Chrome. Единственная эффективная мера защиты — поддержание браузера в актуальном состоянии. Проверьте версию Chrome на всех рабочих и личных устройствах и убедитесь, что установлена сборка 152.0.7977.82 или новее.