Google поправя активно експлоатиран бъг в Chrome

Google пусна Chrome 153, за да затвори уязвимост с висока степен на опасност, която атакуващите вече експлоатираха в реални условия, което бележи седмата поправка на zero-day за браузъра тази година. Актуализацията, която се разпространява в момента за Windows, Mac и Linux, адресира недостатък в JavaScript двигателя V8 на Chrome — компонентът, отговорен за изпълнението на кода зад почти всеки сайт, който посещавате. Наред с zero-day, тази версия, по информация, включва поправки за общо 230 уязвимости — един от по-големите пакети с кръпки, които Chrome е пускал в скорошна памет.

В съвета си Google потвърждава, че компанията е наясно с доклади, че експлойт за недостатъка съществува в реални условия, което е стандартна формулировка за бъг, който вече е бил използван срещу реални потребители, преди да е налична кръпка. Както е обичайната практика, Google е задържала пълните технически подробности за това как работи уязвимостта, докато мнозинството от потребителите имат време да се актуализират, намалявайки шанса други атакуващи да реконструират експлойта от бележките към кръпката.

Zero-day в Chrome се превръща в познато заглавие

Това, което прави това разкритие забележително, не е само отделният бъг. А моделът. Това е седмият активно експлоатиран zero-day в Chrome, поправен досега през 2026 г. — темпо, което поставя браузъра на път да достигне или надмине общите стойности от предходни години. Всеки от тези инциденти следва подобен ритъм: нарушение на паметта или логически недостатък в двигателя за рендиране или скриптиране на Chrome, доказателства за експлоатация в реални условия и бърза кръпка, изпратена до милиарди инсталации по целия свят.

Двигателят V8, където живее най-новият бъг, е повтаряща се мишена, защото обработва ненадежден код от всяка уеб страница, която потребителят отвори. Недостатък там потенциално може да позволи на атакуващ да изпълни код на машината на жертвата просто като го накара да посети злонамерен или компрометиран сайт, без необходимост от изтегляне или инсталиране. Това прави уязвимостите в браузърите привлекателен инструмент както за киберпрестъпници, така и за по-изтънчени участници, провеждащи целенасочени кампании.

Честотата на тези разкрития също отразява по-широка тенденция в софтуерната индустрия. Доставчиците пускат по-големи и по-чести цикли на кръпки, тъй като както атакуващите, така и защитниците инвестират все повече в изследване на уязвимости. Собственият Patch Tuesday на Microsoft от септември 2026 г. постави рекорд с 966 поправки в едно издание, подчертавайки колко голяма част от инфраструктурата на съвременния интернет се нуждае от постоянна поддръжка. Браузърите, операционните системи и корпоративният софтуер са част от една и съща повърхност за атака и zero-day уязвимости във всеки един от тях могат да прераснат в по-широки инциденти — от вида, каталогизиран в репортажа за поредицата кибератаки през август 2026 г..

Какво означава това за вас

За повечето потребители на Chrome непосредственият риск от този конкретен недостатък е ограничен, при условие че актуализацията се инсталира своевременно. Chrome обикновено се актуализира сам автоматично на заден план, но си струва да проверите ръчно, вместо да предполагате, че това вече се е случило, особено на машини, които рядко се рестартират, или на управлявани корпоративни устройства, където актуализациите може да са забавени от ИТ политика.

По-важният извод е за навиците, не само за тази конкретна кръпка. Zero-day уязвимости като тази често се съчетават със социално инженерство, за да накарат жертвите да кликнат на злонамерена връзка на първо място. Атакуващите все по-често използват убедителни, добре изготвени съобщения, за да предизвикат този първоначален клик — тактика, разгледана в скорошен репортаж за AI-базиран spear phishing в мащаб. Напълно актуализиран браузър затваря една врата, но бдителността към подозрителни връзки и неочаквани прикачени файлове затваря друга.

Също така си струва да се помни, че експлойт в браузър често е само входната точка. След като атакуващите получат опорна точка, целта често е да се съберат идентификационни данни или лични данни, които могат да захранват по-големи пробиви — от вида, отразен в стотиците милиони уведомления за пробиви, вече регистрирани в статистиката за пробиви на данни през 2026 г..

Практически изводи

За да се защитите след това разкритие за zero-day в Chrome, предприемете няколко прости стъпки още днес. Отворете менюто на Chrome, отидете на Help, след това на About Google Chrome и оставете браузъра да провери и инсталира актуализации автоматично, след което рестартирайте браузъра, за да завършите процеса. Потвърдете, че използвате версия 153 или по-нова. Включете автоматичните актуализации занапред, така че бъдещите кръпки, включително всички, които адресират бъдещи zero-day уязвимости, да се инсталират без забавяне. Накрая, отнасяйте се скептично към неочаквани връзки и прикачени файлове, тъй като експлоатирането на недостатък в браузър обикновено все още изисква потребителят да посети злонамерена страница.

Със седем активно експлоатирани zero-day уязвимости в Chrome, поправени само през 2026 г., поддържането на актуална версия на браузъра вече не е незадължителна поддръжка. Това е една от най-простите и най-ефективни защити, налични за ежедневните потребители.