Notebookcheck Logo

В Google Chrome 153 исправлена уязвимость «нулевого дня», которая активно эксплуатируется; требуется перезапуск

Смартфон, на экране которого отображается экран приветствия Google Chrome с логотипом Chrome
ⓘ AS Photography / Pexels
Экран приветствия Google Chrome на смартфоне.
В Chrome 153 включено 230 исправлений, связанных с безопасностью. По данным Google, уязвимость, связанная с одним из них, уже находится в обращении. Патч устанавливается на устройства поэтапно и не вступает в действие до тех пор, пока браузер не будет закрыт и запущен заново.

Во вторник компания Google перевела Chrome 153 в стабильный канал. Этот выпуск включает 230 исправлений уязвимостей, пять из которых Google классифицирует как критические. Однако одна строка чуть ниже на этой странице имеет большее значение, чем любая оценка степени серьезности. «Google известно о том, что в сети существует эксплойт, использующий уязвимость CVE-2026-87491», — сообщает компания.

CVE-2026-87491 представляет собой ошибку записи за пределы допустимого диапазона в V8 — движке JavaScript и WebAssembly, который Chrome использует для выполнения кода на веб-страницах. Запись за пределы допустимого диапазона позволяет программе записывать данные за пределы выделенной ей памяти и перезаписывать всё, что хранится рядом с ней. Согласно описанию, для удалённого злоумышленника достаточно специально сформированной HTML-страницы, чтобы запустить код внутри «песочницы». Джихён Чон из лаборатории Compsec Lab при Сеульском национальном университете сообщила об этой уязвимости 6 августа и получила вознаграждение в размере 2 500 долларов. Google оценивает уязвимость как среднюю.

Две уязвимости в одном и том же движке, обнаруженные с разницей в пять дней

Это седьмая активно эксплуатируемая уязвимость «нулевого дня» в Chrome, исправленная Google в 2026 году. Шестую уязвимость компания устранила пять дней назад. Речь шла о CVE-2026-85046 — ошибке типов, также обнаруженной в V8, в отношении которой уже циркулировал эксплойт.

Пять уязвимостей критической степени находятся в других компонентах. Четыре из них — в WebGL, интерфейсе, отвечающем за рендеринг 3D-графики в браузере; они отслеживаются под номерами CVE-2026-87464, CVE-2026-87488, CVE-2026-87438 и CVE-2026-87527. Пятая уязвимость, CVE-2026-87628, обнаружена в Cast — сервисе, передающем контент из браузера на телевизор. Стоит обратить внимание на список авторов, приведённый в более подробном перечёте. Google упоминает автоматизированные системы поиска уязвимостей, такие как Big Sleep, а одна из записей была предоставлена OpenAI Codex Security.

Почему исправление ещё не дошло до вас

В том же сообщении Google указывает, что обновление «будет развернуто в течение ближайших дней/недель». Обновления Chrome поступают поэтапно, а не на все устройства одновременно. Второй момент приводит к тому, что больше устройств остаются уязвимыми. Chrome загружает обновление в фоновом режиме, но не устанавливает его до тех пор, пока браузер не будет полностью закрыт и снова запущен. Об этом говорится в собственной документации Google для администраторов, а период по умолчанию, по истечении которого напоминание о перезапуске становится настойчивым, составляет одну неделю.

Любой пользователь, который держит браузер открытым в течение нескольких дней с десятками вкладок и не перезапускает его, по-прежнему использует старую версию. В таком состоянии сообщение «Chrome обновлен» не дает никакой информации о том, какая именно сборка фактически используется.

Эта проблема затрагивает также браузеры Edge, Brave, Opera и Vivaldi

V8 является частью Chromium, на котором основан практически каждый крупный браузер, за исключением Firefox и Safari. Microsoft Edge, Brave, Opera и Vivaldi выпускают одно и то же исправление под собственными номерами версий и по собственному графику, поэтому для каждого из них требуется отдельная проверка. Мы рассмотрели, как медленно исправление может поступать в браузер от конкретного производителя, взяв в качестве примера Samsung Internet.

Chrome 153 знаменует начало двухнедельного цикла выпуска

В этой версии также изменился ритм выпуска обновлений. Бета-версии и стабильные сборки теперь выпускаются каждые две недели вместо каждых четырёх — как для настольных ПК, так и для Android и iOS. Выход Chrome 154 запланирован на 22 сентября. Это означает вдвое больше запросов на перезапуск и более быстрый путь для исправлений безопасности.

Как проверить версию

Откройте страницу chrome://settings/help, где браузер проверяет наличие обновлений и сразу же их загружает. Если появляется кнопка «Перезапустить», именно нажатие на неё является важным шагом, поскольку всё, что происходило до этого, было лишь загрузкой. После этого должна отобразиться версия 153.0.8010.36 или .37, а в Linux — 153.0.8010.36.

Если в строке по-прежнему указана версия 152 и ничего не происходит, это означает, что поэтапное внедрение обновления ещё не достигло вашего устройства. Единственный вариант — повторить попытку позднее в тот же день. Атаки с использованием специально созданных файлов не ограничиваются только браузерами для настольных компьютеров. Несколько дней назад аналогичная уязвимость была обнаружена в декодере изображений Samsung, а в августе уязвимость в этом плане была выявлена и в браузерах на базе искусственного интеллекта.

Google LogoAdd as a preferred source on Google
Mail Logo
'
> Обзоры Ноутбуков, Смартфонов, Планшетов. Тесты и Новости > Новости > Архив новостей > Архив новостей за 2026 год, 09 месяц > В Google Chrome 153 исправлена уязвимость «нулевого дня», которая активно эксплуатируется; требуется перезапуск
Steffen Zahn, 2026-09-10 (Update: 2026-09-10)