Google пусна спешен ремонт за друг Chrome zero-day, и този вече беше използван срещу реални потребители, преди корекцията да пристигне. Уязвимостта, проследявана като CVE-2026-85046, е бъг от тип объркване (type confusion) с висока степен на сериозност, и Google потвърди, че е бил активно експлоатиран в реални условия. Ако сте пренебрегвали известието за актуализация на браузъра, тази седмица е моментът да спрете.

Какво се случи с CVE-2026-85046

Според репортаж от BleepingComputer, дефектът се намира в рендиращия двигател на Chrome и произтича от проблем с объркване на типове — клас бъгове, които възникват, когато браузърът третира част от данни като един тип обект, когато всъщност е друг. Това несъответствие може да позволи на атакуващите да повредят паметта и в най-лошите случаи да изпълнят собствен код на машината на жертвата, просто като я накарат да зареди злонамерена уеб страница.

Google адресира проблема в Chrome 152.0.7977.82/.83 за Windows и macOS, и 152.0.7977.82 за Linux. Актуализацията не дойде сама. Google включи корекции за 11 други проблема в същото издание, което е сравнително типично за актуализация на стабилния канал, но zero-day уязвимостта е тази, която има най-голямо значение, защото вече беше експлоатирана, преди да съществува корекция.

Както е стандартна практика, Google е задържала повечето технически подробности за експлойта и кой може да стои зад него. Това е съзнателен избор: публикуването на конкретни данни твърде рано би дало пътна карта на всеки, който все още не е приложил актуализацията. Това също означава, че повечето потребители никога няма да разберат дали лично са били насочени — което е точно защо бързото пачване има значение повече от чакането за допълнителна информация.

Защо това продължава да се случва

Chrome zero-day уязвимости, експлоатирани в реални условия, се превърнаха в повтаряща се история, а не в рядко събитие, и CVE-2026-85046 се вписва в този модел. Объркването на типове и use-after-free бъговете са сред най-честите категории, които екипите за сигурност на Google и външни изследователи откриват, до голяма степен защото рендиращият двигател на Chrome трябва да анализира огромни количества недоверен код от отворения интернет всеки път, когато страница се зареди. Атакуващите, които открият тези дефекти преди Google, могат тихо да ги въоръжат, често срещу тесен кръг от цели, преди по-широкото разкриване да принуди корекция.

По-ранното ни покритие на същата тази уязвимост разгледа по-подробно риска за поверителността, свързан с CVE-2026-85046, и си струва да го прегледате, ако искате по-задълбочена техническа разбивка. Това също не е първият път тази година, когато Google трябва да побърза с спешна корекция, следвайки подобен модел, описан в нашия доклад за по-ранния спешен пач на Google за Chrome.

Какво означава това за вас

За повечето ежедневни потребители на Chrome практическият риск от единична zero-day уязвимост често е по-нисък, отколкото заглавията предполагат. Атаките, експлоатиращи новооткрити уязвимости като тази, обикновено са насочени, а не разпръснати по целия интернет, като често целят конкретни индивиди като журналисти, активисти или хора в чувствителни роли. Това казано, след като дадена уязвимост стане публично известна, прозорецът за опортюнистични атакуващи да създадат свои собствени експлойти се свива бързо, така че забавянето на актуализацията превръща тесен риск в по-широк.

Ако използвате Chrome за нещо, включващо чувствително сърфиране, било то банкиране, работен имейл или просто влизане в акаунти, които бихте искали да запазите лични, непатчван браузър е една от най-лесните входни точки за всеки, който се опитва да прихване данните ви. Бъг с объркване на типове, който позволява изпълнение на код, може в грешни ръце да бъде използван за инсталиране на шпионски софтуер, кражба на сесийни бисквитки или отвличане на акаунти, без да забележите нищо необичайно на екрана.

Как да проверите и актуализирате Chrome

Chrome обикновено се актуализира автоматично във фонов режим, но корекцията влиза в сила едва след като рестартирате браузъра. За да потвърдите, че сте защитени, отворете Chrome, кликнете върху менюто с трите точки в горния десен ъгъл и отидете на Помощ, след това За Google Chrome. Това ще покаже текущата ви версия и ще задейства проверка за актуализации, ако такава не е инсталирана. След като приключи, потърсете горепосочените номера на версии — 152.0.7977.82 или .83, в зависимост от операционната ви система — и рестартирайте браузъра, за да завършите актуализацията.

Същият съвет важи и за браузъри, базирани на Chromium, изградени върху двигателя на Google, тъй като много от тях наследяват подобен рендиращ код и вероятно ще получат сравними корекции по собствени графици за пускане.

Практически изводи

Проверете версията на Chrome днес и рестартирайте браузъра, ако има чакаща актуализация, вместо да я оставяте до следващото планирано рестартиране. Включете автоматичните актуализации, ако още не сте, тъй като ръчната проверка лесно се забравя. Бъдете внимателни с кликването върху непознати връзки или посещаването на непознати сайтове, докато не потвърдите, че браузърът ви е актуален, тъй като експлоатацията на този дефект не изискваше нищо повече от зареждане на злонамерена страница. Накрая, следете за бъдещи разкрития на Chrome zero-day уязвимости. Моделът от тази година показва, че Google открива и поправя тези проблеми бързо, но тази скорост ви защитава само ако действително инсталирате актуализацията, когато пристигне.