Mastodon Mastodon Mastodon Mastodon

Масштабне оновлення Chrome 153 усуває 230 вразливостей, зокрема 5 критичних у WebGL і Cast

Photo of author

CyberSecureFox Editorial Team

Опубліковано:

Оновлено:

8 вересня 2026 року Google випустила стабільну версію Chrome 153 (153.0.8010.36 для Linux, 153.0.8010.36/.37 для Windows і Mac) з виправленням 230 вразливостей безпеки. Це одне з наймасштабніших оновлень Chrome останнім часом: у ньому усунено 5 критичних вразливостей, понад 40 вразливостей високого рівня небезпеки та десятки проблем середнього рівня. Оновлення стосується всіх десктопних платформ — Windows, Mac і Linux. Усі користувачі Chrome і браузерів на базі Chromium мають якнайшвидше оновитися.

Критичні вразливості: WebGL як основна ціль

Чотири з п’яти критичних вразливостей зосереджені в компоненті WebGLAPI для рендерингу 3D-графіки в браузері. Це вказує на системну проблему в цій підсистемі:

  • CVE-2026-87464 — use after free у WebGL (виявлена Lexi Groves, винагорода $2 500)
  • CVE-2026-87488 — use after free у WebGL (виявлена Google)
  • CVE-2026-87438 — запис за межами буфера (out of bounds write) у WebGL (виявлена Google)
  • CVE-2026-87527 — переповнення буфера (buffer overflow) у WebGL (виявлена Google)
  • CVE-2026-87628 — use after free у Cast (виявлена Hafiizh)

Вразливості типу use after free дають змогу зловмиснику звернутися до вже звільненої області пам’яті, що може призвести до виконання довільного коду. Запис за межами буфера та переповнення буфера — класичні помилки роботи з пам’яттю, які так само відкривають шлях до виконання коду зловмисника. Три з чотирьох критичних вразливостей WebGL виявила сама Google, що свідчить про інтенсивний внутрішній аудит цього компонента.

Вразливості високого рівня небезпеки

Список вразливостей рівня High охоплює широкий спектр компонентів Chrome. Серед найбільш помітних:

Проблеми в графічному стеку (ANGLE, WebGL, GPU, Dawn): Численні вразливості — out of bounds read і write, buffer overflow, use after free, неініціалізовані ресурси — зачіпають компоненти обробки графіки. Серед них CVE-2026-87512 (use after free в ANGLE), CVE-2026-87654 (buffer overflow в ANGLE), CVE-2026-87621 (out of bounds write в ANGLE), CVE-2026-87650 (out of bounds read у WebGL). Така концентрація проблем у графічному стеку робить його пріоритетною поверхнею атаки.

Вразливості в рушії V8: Виявлено дві вразливості type confusion (CVE-2026-87564 і CVE-2026-87612) і дві use after free (CVE-2026-87587 і CVE-2026-87536). Вразливості type confusion у V8 історично є одними з найбільш експлуатованих у реальних атаках. Ми вже писали про критичну вразливість type confusion у V8, яку експлуатували як zero-day.

Інші компоненти: Виправлено use after free в Payments (CVE-2026-87558, CVE-2026-87581, CVE-2026-87474), Web Authentication (CVE-2026-87646), Platform (CVE-2026-87460), а також ін’єкцію в DevTools (CVE-2026-87572), пошкодження пам’яті в Codecs (CVE-2026-87444) і помилки авторизації в Network (CVE-2026-87447).

Участь систем ШІ в пошуку вразливостей

Привертають увагу два звіти: CVE-2026-87542 (use after free в Input), виявлена Google BigSleep@Grape, і CVE-2026-87639 (use after free у WebPackaging), виявлена OpenAI Codex Security (amyb). Це свідчить про зростаючу роль інструментів ШІ у виявленні вразливостей — як внутрішніх систем Google, так і зовнішніх.

Вразливості середнього рівня: широке охоплення компонентів

Серед десятків вразливостей середнього рівня виокремлюються кілька категорій:

  • Проблеми авторизації та ізоляції — помилки в SiteIsolation, CORS, FileSystem, Extensions, ServiceWorker. Численні вразливості типу «missing authorization» і «incorrect authorization» вказують на складність моделі дозволів Chrome
  • Витоки інформації — у ServiceWorker, Navigation, Downloads, CORS, Extensions, Enterprise
  • Проблеми UI — численні випадки UI misrepresentation у Downloads, Payments, FedCM, Geometry, Session, UrlFormatting. Ці вразливості можуть використовуватися для фішингу та введення користувачів в оману
  • CVE-2026-87478 — observable discrepancy в Autofill, примітна тим, що баг було зареєстровано ще в серпні 2022 року, тобто він залишався відкритим понад чотири роки

Оцінка впливу

Масштаб оновлення — 230 виправлень — безпрецедентний для одного релізу Chrome. Критичні вразливості в WebGL становлять найбільшу загрозу: WebGL активно використовується на сайтах із 3D-контентом, у браузерних іграх, картографічних сервісах і засобах візуалізації даних. Експлуатація може відбуватися під час відвідування шкідливої вебсторінки без додаткової взаємодії з боку користувача.

Вразливості V8 (type confusion і use after free) традиційно є вектором виходу з пісочниці та виконання довільного коду. Статус експлуатації перелічених вразливостей на момент публікації не підтверджено як активний, однак наявність type confusion у V8 завжди потребує підвищеної уваги.

Рекомендації

  • Негайно оновіть Chrome до версії 153.0.8010.36 (Linux) або 153.0.8010.36/.37 (Windows/Mac). Оновлення доступне через меню «Довідка → Про Google Chrome» або буде встановлене автоматично
  • Оновіть усі браузери на базі Chromium — Microsoft Edge, Brave, Opera, Vivaldi — до відповідних версій, щойно вони стануть доступними
  • Для корпоративних середовищ: пріоритизуйте розгортання оновлення з огляду на критичні вразливості в WebGL. Якщо негайне оновлення неможливе, розгляньте тимчасове вимкнення WebGL через політику --disable-webgl
  • Перевірте версію браузера на всіх робочих станціях — Google зазначає, що розгортання відбуватиметься поступово впродовж кількох днів

З огляду на 5 критичних вразливостей із потенціалом віддаленого виконання коду та десятки проблем високого рівня небезпеки в графічному стеку й V8, оновлення до Chrome 153 слід розглядати як пріоритетну дію. Організаціям, які використовують браузери на базі Chromium, необхідно відстежувати вихід відповідних патчів від виробників і застосовувати їх без зволікань.


CyberSecureFox Editorial Team

Редакція CyberSecureFox висвітлює новини кібербезпеки, уразливості, malware-кампанії, ransomware-активність, AI security, cloud security та security advisories вендорів. Матеріали готуються на основі official advisories, даних CVE/NVD, сповіщень CISA, публікацій вендорів і відкритих звітів дослідників. Статті перевіряються перед публікацією та оновлюються за появи нових даних.

Leave a Comment

This site uses Akismet to reduce spam. Learn how your comment data is processed.