Mastodon Mastodon Mastodon Mastodon

Масштабное обновление Chrome 153 устраняет 230 уязвимостей, включая 5 критических в WebGL и Cast

Фото автора

CyberSecureFox Editorial Team

Опубликовано:

Обновлено:

8 сентября 2026 года Google выпустила стабильную версию Chrome 153 (153.0.8010.36 для Linux, 153.0.8010.36/.37 для Windows и Mac) с исправлением 230 уязвимостей безопасности. Это одно из самых объёмных обновлений Chrome за последнее время: в нём устранены 5 критических уязвимостей, более 40 уязвимостей высокой степени серьёзности и десятки проблем среднего уровня. Обновление затрагивает все десктопные платформы — Windows, Mac и Linux. Всем пользователям Chrome и браузеров на базе Chromium рекомендуется обновиться как можно скорее.

Критические уязвимости: WebGL как главная цель

Четыре из пяти критических уязвимостей сосредоточены в компоненте WebGLAPI для рендеринга 3D-графики в браузере. Это указывает на системную проблему в данной подсистеме:

  • CVE-2026-87464 — use after free в WebGL (обнаружена Lexi Groves, вознаграждение $2 500)
  • CVE-2026-87488 — use after free в WebGL (обнаружена Google)
  • CVE-2026-87438 — запись за пределами буфера (out of bounds write) в WebGL (обнаружена Google)
  • CVE-2026-87527 — переполнение буфера (buffer overflow) в WebGL (обнаружена Google)
  • CVE-2026-87628 — use after free в Cast (обнаружена Hafiizh)

Уязвимости типа use after free позволяют атакующему обратиться к уже освобождённой области памяти, что может привести к выполнению произвольного кода. Запись за пределами буфера и переполнение буфера — классические ошибки работы с памятью, которые также открывают путь к исполнению кода злоумышленника. Три из четырёх критических уязвимостей WebGL были обнаружены самой Google, что говорит об интенсивном внутреннем аудите этого компонента.

Уязвимости высокой степени серьёзности

Список уязвимостей уровня High охватывает широкий спектр компонентов Chrome. Среди наиболее примечательных:

Проблемы в графическом стеке (ANGLE, WebGL, GPU, Dawn): Множество уязвимостей — out of bounds read и write, buffer overflow, use after free, неинициализированные ресурсы — затрагивают компоненты обработки графики. Среди них CVE-2026-87512 (use after free в ANGLE), CVE-2026-87654 (buffer overflow в ANGLE), CVE-2026-87621 (out of bounds write в ANGLE), CVE-2026-87650 (out of bounds read в WebGL). Такая концентрация проблем в графическом стеке делает его приоритетной поверхностью атаки.

Уязвимости в движке V8: Обнаружены две уязвимости type confusion (CVE-2026-87564 и CVE-2026-87612) и две use after free (CVE-2026-87587 и CVE-2026-87536). Уязвимости type confusion в V8 исторически являются одними из наиболее эксплуатируемых в реальных атаках. Мы уже писали о критической уязвимости type confusion в V8, эксплуатировавшейся как zero-day.

Другие компоненты: Исправлены use after free в Payments (CVE-2026-87558, CVE-2026-87581, CVE-2026-87474), Web Authentication (CVE-2026-87646), Platform (CVE-2026-87460), а также инъекция в DevTools (CVE-2026-87572), повреждение памяти в Codecs (CVE-2026-87444) и ошибки авторизации в Network (CVE-2026-87447).

Участие ИИ-систем в поиске уязвимостей

Обращают на себя внимание два отчёта: CVE-2026-87542 (use after free в Input), обнаруженная Google BigSleep@Grape, и CVE-2026-87639 (use after free в WebPackaging), обнаруженная OpenAI Codex Security (amyb). Это свидетельствует о растущей роли ИИ-инструментов в обнаружении уязвимостей — как внутренних систем Google, так и внешних.

Уязвимости среднего уровня: широкий охват компонентов

Среди десятков уязвимостей среднего уровня выделяются несколько категорий:

  • Проблемы авторизации и изоляции — ошибки в SiteIsolation, CORS, FileSystem, Extensions, ServiceWorker. Множество уязвимостей типа «missing authorization» и «incorrect authorization» указывают на сложность модели разрешений Chrome
  • Утечки информации — в ServiceWorker, Navigation, Downloads, CORS, Extensions, Enterprise
  • Проблемы UI — многочисленные случаи UI misrepresentation в Downloads, Payments, FedCM, Geometry, Session, UrlFormatting. Эти уязвимости могут использоваться для фишинга и обмана пользователей
  • CVE-2026-87478 — observable discrepancy в Autofill, примечательная тем, что баг был зарегистрирован ещё в августе 2022 года, то есть оставался открытым более четырёх лет

Оценка воздействия

Масштаб обновления — 230 исправлений — беспрецедентен для одного релиза Chrome. Критические уязвимости в WebGL представляют наибольшую угрозу: WebGL активно используется на сайтах с 3D-контентом, в браузерных играх, картографических сервисах и средствах визуализации данных. Эксплуатация может происходить при посещении вредоносной веб-страницы без дополнительного взаимодействия пользователя.

Уязвимости V8 (type confusion и use after free) традиционно являются вектором для побега из песочницы и выполнения произвольного кода. Статус эксплуатации перечисленных уязвимостей на момент публикации не подтверждён как активный, однако наличие type confusion в V8 всегда требует повышенного внимания.

Рекомендации

  • Немедленно обновите Chrome до версии 153.0.8010.36 (Linux) или 153.0.8010.36/.37 (Windows/Mac). Обновление доступно через меню «Справка → О Google Chrome» или будет установлено автоматически
  • Обновите все браузеры на базе Chromium — Microsoft Edge, Brave, Opera, Vivaldi — до соответствующих версий, когда они станут доступны
  • Для корпоративных сред: приоритизируйте развёртывание обновления с учётом критических уязвимостей в WebGL. Если немедленное обновление невозможно, рассмотрите временное отключение WebGL через политику --disable-webgl
  • Проверьте версию браузера на всех рабочих станциях — Google отмечает, что развёртывание будет происходить постепенно в течение нескольких дней

Учитывая 5 критических уязвимостей с потенциалом удалённого выполнения кода и десятки проблем высокой серьёзности в графическом стеке и V8, обновление до Chrome 153 следует рассматривать как приоритетное действие. Организациям, использующим браузеры на базе Chromium, необходимо отслеживать выход соответствующих патчей от производителей и применять их без задержки.


CyberSecureFox Editorial Team

Редакция CyberSecureFox освещает новости кибербезопасности, уязвимости, malware-кампании, ransomware-активность, AI security, cloud security и security advisories вендоров. Материалы готовятся на основе official advisories, данных CVE/NVD, уведомлений CISA, публикаций вендоров и открытых отчётов исследователей. Статьи проверяются перед публикацией и обновляются при появлении новых данных.

Оставьте комментарий

Этот сайт использует Akismet для борьбы со спамом. Узнайте, как обрабатываются ваши данные комментариев.