Chrome бъг, който атакуващите вече използваха

Google поправи друга активно експлоатирана уязвимост от тип zero-day в Chrome, и часовникът вече тиктака за всеки, който не е актуализирал. Дефектът, проследяван като CVE-2026-85046, беше отстранен на 4 септември 2026 г., но Американската агенция за киберсигурност и сигурност на инфраструктурата (CISA) вече го добави в своя каталог с известни експлоатирани уязвимости (KEV), давайки на федералните агенции срок до 18 септември да приложат корекцията. Този кратък прозорец е силен сигнал колко сериозно службите по сигурността третират този бъг, и напомня, че обикновените потребители на Chrome също не трябва да чакат.

Това не е първият път, когато тази конкретна уязвимост попада в заглавията. Както отбелязахме, когато корекцията за Chrome zero-day CVE-2026-85046 беше публикувана за първи път, Google издаде спешна актуализация, след като потвърди, че атаки в реалния свят вече експлоатират дефекта, преди да има налично решение. Крайният срок на CISA добавя нов слой спешност към история, която вече се развиваше бързо.

Какво прави CVE-2026-85046 опасен

CVE-2026-85046 се намира във V8, двигателя за JavaScript и WebAssembly, който захранва Chrome и всеки браузър на базата на Chromium. По-конкретно, това е уязвимост от тип объркване на типове (type confusion), клас бъгове, при които браузърът погрешно идентифицира типа данни, които обработва, което може да позволи на атакуващите да манипулират паметта по начини, които никога не са били предвидени. На практика това означава, че специално създадена уеб страница може да задейства дефекта и потенциално да постигне изпълнение на произволен код в пясъчната среда на браузъра — изолираната среда, която Chrome използва, за да не позволява на злонамерено съдържание да достигне до останалата част от системата ви.

Тъй като уязвимостта вече беше експлоатирана в реални условия, преди Google да пусне корекция, тя се квалифицира като истински zero-day. Атакуващите не трябваше да reverse-инженерингват корекцията, за да разберат как да злоупотребят с бъга; те вече го използваха срещу реални цели. Точно затова CISA действа бързо, за да го добави в каталога KEV — списък, запазен за уязвимости с потвърдена, активна експлоатация, а не само теоретичен риск.

Корекцията пристигна като част от по-широко издание за сигурност на Chrome, адресиращо множество уязвимости, но CVE-2026-85046 се открои заради статуса си на активна експлоатация. Както подробно описахме в по-раншното си покритие, призоваващо потребителите да актуализират Chrome сега заради риска за поверителността, успешен експлойт може потенциално да изложи активността при сърфиране, данни от сесии или друга чувствителна информация на атакуващ, който получи изпълнение на код във вашия браузър.

Защо крайният срок на CISA има значение отвъд правителствените мрежи

Каталогът KEV на CISA е технически мандат за федералните граждански агенции, но реалното му въздействие се простира много по-далеч. Когато CISA зададе твърд краен срок като 18 септември, тя на практика излъчва оценка на риска към цялата индустрия за сигурност: този бъг е сериозен, използва се активно, и организации от всякакъв размер трябва да третират поправянето му като приоритет, а не като рутинна актуализация, до която да стигнат някой ден.

Много предприятия, ИТ отдели и екипи по сигурността извън правителството използват каталога KEV като еталон за своите графици за управление на корекции. Ако уязвимост попадне в списъка, тя обикновено скача на върха на опашката. За отделните потребители няма официален краен срок, но същата логика важи. Chrome автоматично се актуализира във фонов режим за повечето потребители, но това работи само ако браузърът получи възможност да се рестартира и приложи актуализацията. Ако сте държали едни и същи раздели в Chrome отворени дни или седмици без рестартиране, може да продължавате да работите с уязвима версия.

Какво означава това за вас

Ако използвате Chrome или който и да е браузър на базата на Chromium, който наследява същия двигател V8, това заслужава пет минути внимание днес. Експлойтът не изисква да изтеглите файл или да кликнете върху подозрителен линк в традиционния смисъл; простото посещение на злонамерена или компрометирана уеб страница може да е достатъчно, за да го задейства. Това прави поправянето на браузъра една от малкото задачи по сигурността, където решението е изцяло във ваш контрол и отнема почти никакви усилия.

Домашните потребители, малките предприятия и всички, които управляват собствените си устройства, трябва да третират това по същия начин, по който CISA третира федералните мрежи: като приоритет, а не като задача за някой ден. Добрата новина е, че за разлика от много уязвимости, тази вече има налично и чакащо решение.

Практически изводи

  • Отворете менюто на Chrome, отидете на Помощ > Относно Google Chrome и оставете го да провери за актуализации. Рестартирайте браузъра, след като актуализацията се изтегли, за да се уверите, че корекцията действително влиза в сила.
  • Проверете всички браузъри на базата на Chromium, които използвате (включително тези, изградени върху същия двигател), за техните собствени актуализации за сигурност, тъй като основният дефект във V8 може да ги засегне също.
  • Не разчитайте единствено на автоматичните фонови актуализации, ако рядко затваряте или рестартирате браузъра си. Ръчното задействане на проверка гарантира, че не работите с остарял, уязвим код.
  • Ако управлявате устройства за бизнес или организация, приоритизирайте тази корекция по същия начин, по който крайният срок на KEV на CISA предполага, че трябва да направят федералните агенции, дори ако не сте обвързани със същата дата 18 септември.
  • Останете бдителни за бъдещи бюлетини за сигурност на Chrome. Zero-day уязвимости като CVE-2026-85046 обикновено идват на групи, и навременното поправяне остава най-надеждната защита, достъпна за обикновените потребители.

Актуализирането на браузъра ви отнема само момент, но затваря вратата към уязвимост, която атакуващите вече използваха, преди Google дори да има готово решение. Тази празнина между експлоатация и корекция е точно причината да сте в крак с актуализациите на Chrome да заема постоянно място във вашия цифров списък за сигурност.