Ошибка в Chrome, которую атакующие уже использовали
Google исправил еще одну активно эксплуатируемую уязвимость нулевого дня в Chrome, и время для тех, кто еще не обновился, теперь на исходе. Ошибка, отслеживаемая как CVE-2026-85046, была исправлена 4 сентября 2026 года, но Агентство по кибербезопасности и защите инфраструктуры США (CISA) уже добавило ее в свой каталог Known Exploited Vulnerabilities (KEV), предоставив федеральным агентствам срок до 18 сентября на установку патча. Это короткое окно — явный сигнал того, насколько серьезно officials относятся к этой ошибке, и напоминание о том, что обычным пользователям Chrome тоже не стоит ждать.
Это не первый раз, когда эта конкретная уязвимость попадает в заголовки. Как мы сообщали, когда патч для Chrome zero-day CVE-2026-85046 был впервые выпущен, Google выпустил экстренное обновление после подтверждения того, что реальные атаки уже эксплуатировали эту ошибку до появления исправления. Крайний срок CISA добавляет новый уровень срочности в историю, которая и без того развивалась стремительно.
Что делает CVE-2026-85046 опасной
CVE-2026-85046 находится в V8 — движке JavaScript и WebAssembly, который обеспечивает работу Chrome и всех браузеров на основе Chromium. Конкретно это уязвимость типа confusion (путаница типов) — класс ошибок, при котором браузер неправильно идентифицирует тип данных, с которыми работает, что может позволить атакующим манипулировать памятью способами, которые никогда не предполагались. На практике это означает, что специально созданная веб-страница может вызвать ошибку и потенциально добиться произвольного выполнения кода внутри песочницы браузера — изолированной среды, которую Chrome использует, чтобы вредоносный контент не мог затронуть остальную часть вашей системы.
Поскольку уязвимость уже эксплуатировалась в реальных условиях до того, как Google выпустил исправление, она квалифицируется как настоящий zero-day. Атакующим не нужно было reverse-engineer патч, чтобы понять, как использовать ошибку; они уже применяли ее против реальных целей. Именно поэтому CISA быстро добавила ее в каталог KEV — список, предназначенный для уязвимостей с подтвержденной активной эксплуатацией, а не теоретическим риском.
Исправление вышло в составе более широкого релиза безопасности Chrome, затрагивающего несколько уязвимостей, но CVE-2026-85046 выделялась из-за своего статуса активной эксплуатации. Как мы подробно описали в нашем более раннем материале, призывающем пользователей обновить Chrome сейчас из-за риска для конфиденциальности, успешный эксплойт потенциально может раскрыть активность просмотра, данные сеансов или другую чувствительную информацию атакующему, который получит выполнение кода внутри вашего браузера.
Почему крайний срок CISA важен не только для государственных сетей
Каталог KEV от CISA технически является требованием для федеральных гражданских агентств, но его реальное влияние распространяется гораздо дальше. Когда CISA устанавливает жесткий крайний срок, например 18 сентября, это фактически транслирует оценку риска всей индустрии безопасности: эта ошибка серьезна, она активно используется, и организации любого размера должны рассматривать ее исправление как приоритет, а не как рутинное обновление, которое можно сделать потом.
Многие предприятия, ИТ-отделы и команды безопасности за пределами правительства используют каталог KEV как ориентир для своих собственных сроков управления патчами. Если уязвимость попадает в список, она обычно поднимается на вершину очереди. Для отдельных пользователей формального крайнего срока нет, но та же логика применима. Chrome в фоновом режиме обновляется автоматически для большинства пользователей, но это работает только если браузер получает возможность перезапуститься и применить обновление. Если у вас одни и те же вкладки Chrome открыты днями или неделями без перезапуска, вы все еще можете работать на уязвимой версии.
Что это значит для вас
Если вы используете Chrome или любой браузер на основе Chromium, который наследует тот же движок V8, этому стоит уделить пять минут внимания уже сегодня. Эксплойт не требует от вас загрузки файла или перехода по подозрительной ссылке в традиционном смысле; простое посещение вредоносной или скомпрометированной веб-страницы может быть достаточным для его срабатывания. Это делает исправление браузера одной из немногих задач безопасности, где исправление полностью в вашем контроле и требует почти нулевых усилий.
Домашним пользователям, малому бизнесу и всем, кто управляет собственными устройствами, следует относиться к этому так же, как CISA относится к федеральным сетям: как к приоритету, а не задаче на потом. Хорошая новость в том, что, в отличие от многих уязвимостей, для этой уже есть доступное и ожидающее исправление.
Практические выводы
- Откройте меню Chrome, перейдите в Help > About Google Chrome и дайте ему проверить наличие обновлений. Перезапустите браузер после загрузки обновления, чтобы убедиться, что патч действительно вступил в силу.
- Проверьте используемые вами браузеры на основе Chromium (включая те, что построены на том же движке) на наличие их собственных обновлений безопасности, поскольку базовая ошибка V8 может затрагивать и их.
- Не полагайтесь исключительно на автоматические фоновые обновления, если вы редко закрываете или перезапускаете браузер. Ручная проверка гарантирует, что вы не работаете на устаревшем уязвимом коде.
- Если вы управляете устройствами для бизнеса или организации, приоритизируйте этот патч так же, как крайний срок KEV от CISA предлагает федеральным агентствам, даже если вы не обязаны соблюдать ту же дату 18 сентября.
- Оставайтесь vigilant к будущим бюллетеням безопасности Chrome. Zero-day уязвимости, такие как CVE-2026-85046, имеют тенденцию появляться кластерами, и своевременное исправление остается наиболее надежной защитой, доступной обычным пользователям.
Обновление браузера занимает всего мгновение, но оно закрывает дверь для уязвимости, которую атакующие уже использовали до того, как у Google вообще было готово исправление. Этот разрыв между эксплуатацией и патчем — именно та причина, по которой поддержание актуальности обновлений Chrome заслуживает постоянного места в вашем чек-листе цифровой безопасности.




