Google исправляет активно эксплуатируемую уязвимость в Chrome
Google выпустил Chrome 153, чтобы закрыть уязвимость высокой степени опасности, которую злоумышленники уже эксплуатировали в реальных атаках, что стало седьмым исправлением нулевого дня для браузера в этом году. Обновление, которое сейчас распространяется для Windows, Mac и Linux, устраняет недостаток в движке JavaScript V8 браузера Chrome — компоненте, отвечающем за выполнение кода практически на каждом посещаемом вами сайте. Помимо уязвимости нулевого дня, этот выпуск, как сообщается, включает исправления в общей сложности для 230 уязвимостей — один из крупнейших пакетов патчей, выпущенных Chrome за последнее время.
В рекомендациях Google подтверждается, что компания осведомлена о сообщениях о существовании эксплойта для этой уязвимости в реальных условиях, что является стандартной формулировкой для ошибки, уже использовавшейся против реальных пользователей до появления патча. Как обычно, Google не раскрывает полные технические подробности того, как работает уязвимость, до тех пор, пока большинство пользователей не успеют обновиться, снижая вероятность того, что другие злоумышленники восстановят эксплойт из примечаний к патчу.
Нулевой день в Chrome становится привычным заголовком
Что делает это раскрытие примечательным, так это не только сама ошибка. Это закономерность. Это седьмой активно эксплуатируемый нулевой день в Chrome, исправленный в 2026 году, — темп, который выводит браузер на путь к тому, чтобы сравняться с итогами предыдущих лет или превысить их. Каждый из этих инцидентов следовал похожему ритму: ошибка повреждения памяти или логическая ошибка в движке рендеринга или сценариев Chrome, свидетельства эксплуатации в реальных условиях и оперативный патч, разосланный на миллиарды установок по всему миру.
Движок V8, в котором находится последняя ошибка, был повторяющейся целью, поскольку он обрабатывает недоверенный код с каждой веб-страницы, которую открывает пользователь. Ошибка в нём потенциально может позволить злоумышленнику выполнить код на машине жертвы, просто заставив её посетить вредоносный или скомпрометированный сайт, без необходимости что-либо скачивать или устанавливать. Это делает уязвимости браузеров привлекательным инструментом как для киберпреступников, так и для более изощрённых субъектов, ведущих целевые кампании.
Частота таких раскрытий также отражает более широкую тенденцию в индустрии программного обеспечения. Поставщики выпускают более крупные и более частые циклы патчей, поскольку и злоумышленники, и защитники всё активнее инвестируют в исследование уязвимостей. Собственный сентябрьский Patch Tuesday 2026 года от Microsoft установил рекорд с 966 исправлениями в одном выпуске, подчёркивая, насколько большая часть инфраструктуры современного интернета нуждается в постоянном обслуживании. Браузеры, операционные системы и корпоративное программное обеспечение — всё это часть одной и той же поверхности атаки, и нулевые дни в любом из них могут вылиться в более масштабные инциденты — те, что описаны в репортаже о серии кибератак в августе 2026 года.
Что это значит для вас
Для большинства пользователей Chrome непосредственный риск от этой конкретной уязвимости ограничен при условии, что обновление установится promptly. Chrome обычно обновляется автоматически в фоновом режиме, но стоит проверить это вручную, а не полагаться на то, что это уже произошло, особенно на машинах, которые редко перезагружаются, или на управляемых корпоративных устройствах, где обновления могут задерживаться политикой ИТ-отдела.
Более важный вывод касается привычек, а не только этого одного патча. Такие нулевые дни часто сочетаются с социальной инженерией, чтобы заставить жертв сначала кликнуть по вредоносной ссылке. Злоумышленники всё чаще используют убедительные, хорошо составленные сообщения, чтобы подтолкнуть к этому первому клику, — тактика, рассмотренная в недавнем репортаже о масштабном фишинге с использованием ИИ. Полностью обновлённый браузер закрывает одну дверь, но бдительность в отношении подозрительных ссылок и неожиданных вложений закрывает другую.
Также стоит помнить, что эксплойт для браузера часто является лишь точкой входа. Получив foothold, злоумышленники часто стремятся похитить учётные данные или личные данные, которые могут подпитывать более крупные утечки, — те, что отражены в сотнях миллионов уведомлений об утечках, уже зарегистрированных в статистике утечек данных 2026 года.
Практические выводы
Чтобы защитить себя после раскрытия этого нулевого дня в Chrome, предпримите несколько простых шагов уже сегодня. Откройте меню Chrome, перейдите в раздел «Справка», затем «О Google Chrome» и позвольте браузеру автоматически проверить и установить обновления, после чего перезапустите браузер, чтобы завершить процесс. Убедитесь, что вы используете версию 153 или более позднюю. Включите автоматические обновления на будущее, чтобы последующие патчи, включая любые, устраняющие будущие нулевые дни, устанавливались без задержки. И наконец, относитесь к неожиданным ссылкам и вложениям с скептицизмом, поскольку для эксплуатации уязвимости браузера обычно всё ещё требуется заставить пользователя посетить вредоносную страницу.
С семью активно эксплуатируемыми нулевыми днями в Chrome, исправленными только за 2026 год, поддержание актуальности обновлений браузера больше не является необязательным обслуживанием. Это одна из самых простых и эффективных мер защиты, доступных обычным пользователям.




