Google выпустил экстренное исправление для еще одной уязвимости нулевого дня в Chrome, и она уже использовалась против реальных пользователей до выхода патча. Уязвимость, отслеживаемая как CVE-2026-85046, — это ошибка несоответствия типов (type confusion), получившая высокий уровень серьезности, и Google подтвердил, что она активно эксплуатировалась в реальных условиях. Если вы игнорировали уведомление об обновлении браузера, эта неделя — время перестать это делать.

Что произошло с CVE-2026-85046

Согласно сообщениям BleepingComputer, дефект находится в движке рендеринга Chrome и вызван ошибкой несоответствия типов — классом багов, возникающих, когда браузер обрабатывает данные как объект одного типа, хотя на самом деле они являются объектом другого типа. Такое несоответствие может позволить злоумышленникам повредить память, а в худших случаях — выполнить собственный код на машине жертвы, просто заставив ее загрузить вредоносную веб-страницу.

Google устранил проблему в Chrome 152.0.7977.82/.83 для Windows и macOS, а также 152.0.7977.82 для Linux. Обновление пришло не одно. Google включил в этот же выпуск исправления для 11 других проблем, что довольно типично для обновления стабильного канала, но уязвимость нулевого дня — самая важная, поскольку она уже эксплуатировалась до появления патча.

Как это принято, Google скрыл большинство технических деталей об эксплойте и о том, кто может стоять за ним. Это осознанный выбор: слишком ранняя публикация подробностей дала бы карту действий тем, кто еще не установил обновление. Это также означает, что большинство пользователей никогда не узнают, были ли они лично целью атак, — именно поэтому быстрое обновление важнее, чем ожидание дополнительной информации.

Почему это повторяется

Уязвимости нулевого дня в Chrome, эксплуатируемые в реальных условиях, стали повторяющейся историей, а не редким событием, и CVE-2026-85046 вписывается в эту картину. Ошибки несоответствия типов и использования после освобождения (use-after-free) — одни из самых распространенных категорий, которые находят команды безопасности Google и внешние исследователи, главным образом потому, что движку рендеринга Chrome приходится каждый раз при загрузке страницы обрабатывать огромные объемы недоверенного кода из открытого веба. Злоумышленники, находящие эти дефекты раньше Google, могут тихо использовать их в своих целях, часто против узкого круга целей, до того как более широкое раскрытие вынудит выпустить исправление.

В нашем более раннем материале об этой же уязвимости мы подробно разбирали риск для конфиденциальности, связанный с CVE-2026-85046, и к нему стоит вернуться, если вы хотите получить более глубокий технический разбор. Это также не первый случай в этом году, когда Google пришлось в спешке выпускать срочное исправление, — аналогичная ситуация описывалась в нашем отчете об экстренном патче Chrome от Google.

Что это значит для вас

Для большинства обычных пользователей Chrome практический риск от одной уязвимости нулевого дня часто ниже, чем предполагают заголовки новостей. Атаки с использованием свежеобнаруженных уязвимостей, подобных этой, как правило, являются целенаправленными, а не распыляются по всему интернету, и часто нацелены на конкретных лиц — журналистов, активистов или людей на чувствительных должностях. Тем не менее, как только уязвимость становится общеизвестной, окно для оппортунистических злоумышленников, пытающихся создать собственные эксплойты, быстро сужается, поэтому задержка с обновлением превращает узкий риск в более широкий.

Если вы используете Chrome для чего-то, связанного с конфиденциальным просмотром — будь то банковские операции, рабочая почта или просто вход в аккаунты, которые вы хотели бы сохранить в тайне, — браузер без обновления является одной из самых легких точек входа для тех, кто пытается перехватить ваши данные. Ошибка несоответствия типов, допускающая выполнение кода, в чужих руках может быть использована для установки шпионского ПО, кражи файлов cookie сессии или захвата аккаунтов без каких-либо заметных признаков на экране.

Как проверить и обновить Chrome

Chrome обычно обновляется автоматически в фоновом режиме, но исправление вступает в силу только после перезапуска браузера. Чтобы убедиться, что вы защищены, откройте Chrome, нажмите на меню с тремя точками в правом верхнем углу и перейдите в раздел «Справка», затем «О браузере Google Chrome». Это покажет вашу текущую версию и запустит проверку обновлений, если оно еще не установлено. Когда проверка завершится, найдите указанные выше номера версий — 152.0.7977.82 или .83 в зависимости от вашей операционной системы — и перезапустите браузер для завершения обновления.

Этот же совет применим к браузерам на основе Chromium, созданным на движке Google, поскольку многие из них наследуют аналогичный код рендеринга и, вероятно, получат сопоставимые патчи по собственному графику выпуска.

Практические выводы

Проверьте версию Chrome сегодня и перезапустите браузер, если обновление ожидает установки, а не откладывайте это до следующей плановой перезагрузки системы. Включите автоматические обновления, если вы еще этого не сделали, поскольку ручную проверку легко забыть. Будьте осторожны с переходом по незнакомым ссылкам и посещением незнакомых сайтов, пока не убедитесь, что ваш браузер актуален, поскольку для эксплуатации этой уязвимости требовалось лишь загрузить вредоносную страницу. Наконец, следите за будущими раскрытиями уязвимостей нулевого дня в Chrome. Картина этого года показывает, что Google быстро находит и исправляет такие проблемы, но эта скорость защитит вас только в том случае, если вы действительно установите обновление, когда оно выйдет.