Chrome 153 Закриває Сьомий Активно Експлуатований Флоу Цього Року
Google випустив Chrome 153 — оновлення безпеки, яке усуває 230 вразливостей, включно з zero-day флоу, яке атакуючі вже експлуатували до появи патча. Вразливість, відстежувана як CVE-2026-87491, міститься у V8 — рушії JavaScript і WebAssembly, який працює в кожній вкладці Chrome. Це сьомий підтверджений zero-day Chrome у 2026 році, який експлуатувався в реальних умовах, — темп, який підкреслює, наскільки часто вразливості браузерів перетворюються на зброю цього року.
Zero-day вразливості — це флоу, які виявляють і експлуатують до того, як вендор встигає випустити виправлення. Коли таке з'являється у V8, це особливо тривожно, адже рушій обробляє код майже з кожного сайту, який відвідує користувач, що робить його головною ціллю для атакуючих, які намагаються провести шкідливі скрипти повз захист браузера.
Чому V8 Постійно З'являється в Бюлетенях Безпеки Chrome
Це не перший раз, коли V8 опиняється в центрі термінового оновлення Chrome цього року. Google раніше виправляв zero-day у V8, який експлуатувався наживо у вересні 2026 року, а за кілька днів до випуску Chrome 153 компанія усунула CVE-2026-85046 після того, як його вже використовували проти реальних користувачів. Ця сама вразливість мала жорсткий дедлайн від CISA — мандат на патч від 18 вересня для федеральних систем.
Повторювана закономірність вказує на просту реальність: V8 складний, постійно оновлюється і глибоко відкритий для недовіреного коду з відкритого вебу, що робить його постійною ціллю для розробників експлойтів. Загалом 230 патчів у Chrome 153, більшість із яких знайдено завдяки внутрішньому тестуванню Google та AI-допоміжному пошуку багів, демонструють масштаб постійної роботи, необхідної для підтримки безпеки браузера. Але саме та одна вразливість, яку атакуючі знайшли першими, CVE-2026-87491, зараз найважливіша.
Приватність і Наслідки Невиправленого Браузера
Zero-day у браузері — це не просто технічна незручність, це пряма загроза особистій приватності. Експлуатація такого флоу, як CVE-2026-87491, може дозволити атакуючому виконати довільний код у процесі браузера, потенційно відкриваючи доступ до збережених паролів, активних сесійних cookie, історії переглядів та даних автозаповнення. Для тих, хто використовує Chrome для доступу до банкінгу, пошти чи робочих акаунтів, невиправлений флоу у V8 — це реальна можливість для крадіжки облікових даних або викрадення сесії, а не теоретичний ризик.
Ставки підвищуються через те, що браузери дедалі частіше стають шлюзами до AI-інструментів і розширень. Окреме дослідження Zenity нещодавно виявило zero-click флоу, що впливають на AI-асистентів браузера, як-от Claude і ChatGPT Atlas, показуючи, що поверхня атаки в сучасних браузерах тепер виходить далеко за межі традиційного веб-контенту. Скомпрометований рушій браузера може стати сходинкою до компрометації цих підключених інструментів і даних, яких вони торкаються.
Що Це Означає Для Вас
Якщо ви користуєтеся Chrome, найважливіша дія проста: оновіться негайно. Chrome зазвичай застосовує оновлення автоматично, але виправлення починає діяти лише після перезапуску браузера. Багато користувачів залишають десятки вкладок відкритими тижнями без перезапуску, що означає: патчований код лежить неактивним, поки вразлива версія продовжує працювати у фоні.
Щоб перевірити свій статус, відкрийте меню Chrome, перейдіть у Довідка, потім Про Google Chrome. Браузер покаже вашу поточну версію та автоматично завантажить будь-яке очікуване оновлення. Перезапустіть браузер, щоб завершити процес. Це стосується Chrome на Windows, macOS і Linux, а також браузерів на основі Chromium, як-от Microsoft Edge і Brave, які зазвичай отримують еквівалентні виправлення в подібні терміни, оскільки використовують той самий базовий рушій.
Враховуючи, як часто експлуатовані zero-day у Chrome з'являлися у 2026 році, ставлення до оновлень браузера як до звичної рутини, а не періодичного обов'язку, — один із найпростіших способів зменшити вашу вразливість. Увімкнення автоматичних оновлень і періодичний перезапуск браузера закриває розрив між моментом, коли патч стає доступним, і моментом, коли він реально вас захищає.
Практичні Рекомендації
- Оновіть Chrome зараз через Довідка > Про Google Chrome і перезапустіть браузер, щоб застосувати виправлення для CVE-2026-87491.
- Переконайтеся, що автоматичні оновлення ввімкнено, щоб майбутні патчі, включно з виправленнями для майбутніх zero-day у Chrome, встановлювалися без ручного втручання.
- Регулярно перезапускайте браузер, а не залишайте його працювати безкінечно, оскільки оновлення діють лише після перезапуску.
- Застосовуйте ту саму дисципліну оновлень до будь-якого браузера на Chromium, який ви використовуєте, адже вони часто поділяють базовий рушій V8 і вразливості Chrome.
- Будьте пильні до порад із безпеки протягом року. Враховуючи, що це сьомий підтверджений zero-day Chrome у 2026 році, додаткові екстрені патчі ймовірні до кінця року.




