Mastodon Mastodon Mastodon Mastodon

Zero-day уразливість V8 в Google Chrome: експлуатація CVE-2026-85046

Photo of author

CyberSecureFox Editorial Team

Опубліковано:

3 вересня 2026 року Google випустила оновлення стабільного каналу Chrome для десктопних платформ, що усуває 12 вразливостей, включно з CVE-2026-85046 — помилкою типу type confusion у двигуні V8 з оцінкою CVSS 8.8, яка вже активно експлуатується зловмисниками. Це шоста підтверджена Google вразливість нульового дня в Chrome із початку 2026 року. Усі користувачі Chrome і браузерів на базі Chromium мають негайно оновитися до версії 152.0.7977.82 або вище.

Технічні деталі вразливості

Вразливість CVE-2026-85046 належить до класу type confusion (плутанина типів) і зачіпає V8 — двигун JavaScript і WebAssembly, що використовується в Google Chrome. Згідно із записом у GitHub Advisory Database, помилка дає змогу віддаленому зловмиснику виконати довільний код усередині пісочниці браузера за допомогою спеціально сформованої HTML-сторінки.

Суть проблеми полягає в некоректній роботі компіляторів V8: масив із типом елементів PACKED_ELEMENTS отримує карту (map) PACKED_SMI_ELEMENTS, що створює невідповідність між фактичним вмістом масиву та його внутрішнім поданням у двигуні. Така невідповідність відкриває можливість довільного читання й запису в купі JavaScript — класичний примітив для подальшої експлуатації.

Уразливі версії та виправлення:

  • Windows і macOS: уразливі версії до 152.0.7977.82; виправлено у 152.0.7977.82/.83
  • Linux: уразливі версії до 152.0.7977.82; виправлено у 152.0.7977.82

Вразливість виявив і повідомив дослідник безпеки Сальваторе Гуліція (Salvatore Gulizia, також відомий як Serotav) 4 серпня 2026 року. Google виплатила винагороду в розмірі 1 000 доларів США за відповідальне розкриття. Між звітом дослідника та випуском патча минуло близько 30 днів — типовий термін для вразливостей високого рівня критичності в Chrome.

Шоста zero-day уразливість Chrome у 2026 році

З урахуванням CVE-2026-85046 Google підтвердила активну експлуатацію вже шести вразливостей нульового дня в Chrome за 2026 рік. Кожна з попередніх п’яти також мала високий рівень критичності:

Три з шести zero-day (CVE-2026-3910, CVE-2026-11645 і тепер CVE-2026-85046) пов’язані з двигуном V8, що підкреслює його роль як пріоритетної поверхні атаки. V8 обробляє весь JavaScript-код на вебсторінках, а його JIT-компілятори — складна система оптимізації, у якій помилки типізації виникають на стику інтерпретації та компіляції.

Оцінка впливу

Google підтвердила існування експлойта для CVE-2026-85046 «у дикій природі», але не розкрила деталей атак — ані цільових секторів, ані географії, ані атрибуції. Компанія обмежує доступ до деталей вразливості доти, доки більшість користувачів не встановлять оновлення.

Попри те, що виконання коду обмежене пісочницею Chrome, вразливості type confusion у V8 історично використовувалися в ланцюжках експлойтів: спочатку досягається виконання коду всередині пісочниці, а потім застосовується окрема вразливість для виходу з неї. Оцінка CVSS 8.8 відображає високий рівень критичності та можливість експлуатації без додаткової взаємодії користувача, окрім відвідування шкідливої сторінки.

З огляду на частку Chrome на ринку десктопних браузерів, потенційна поверхня атаки охоплює мільярди пристроїв. Користувачі браузерів на базі Chromium — Microsoft Edge, Brave, Opera, Vivaldi — також перебувають під загрозою, доки їхні розробники не випустять відповідні оновлення.

Рекомендації

Оновлення слід застосувати негайно:

  1. Відкрийте Chrome і перейдіть до Меню → Довідка → Про браузер Google Chrome
  2. Браузер автоматично перевірить наявність оновлень і завантажить версію 152.0.7977.82 або вище
  3. Натисніть «Перезапустити» для застосування оновлення
  4. Переконайтеся, що відображувана версія — не нижча за 152.0.7977.82

Для корпоративних середовищ із централізованим керуванням браузерами рекомендується примусово розгорнути оновлення через групові політики або системи керування конфігураціями, не чекаючи автоматичного оновлення. Користувачам інших браузерів на базі Chromium необхідно відстежувати вихід патчів від відповідних розробників і застосовувати їх одразу після появи.

Шість підтверджених zero-day за вісім місяців 2026 року — і три з них у V8 — вказують на сталий інтерес атакувальників до двигуна JavaScript у Chrome. Єдиний дієвий захід захисту — підтримувати браузер в актуальному стані. Перевірте версію Chrome на всіх робочих та особистих пристроях і переконайтеся, що встановлено збірку 152.0.7977.82 або новішу.


CyberSecureFox Editorial Team

Редакція CyberSecureFox висвітлює новини кібербезпеки, уразливості, malware-кампанії, ransomware-активність, AI security, cloud security та security advisories вендорів. Матеріали готуються на основі official advisories, даних CVE/NVD, сповіщень CISA, публікацій вендорів і відкритих звітів дослідників. Статті перевіряються перед публікацією та оновлюються за появи нових даних.

Leave a Comment

This site uses Akismet to reduce spam. Learn how your comment data is processed.