Помилка Chrome, яку атакуючі вже використовували

Google виправив ще один активно експлуатований zero-day у Chrome, і час тепер спливає для тих, хто ще не оновився. Вразливість, відстежувана як CVE-2026-85046, була виправлена 4 вересня 2026 року, але Агентство з кібербезпеки та захисту інфраструктури США (CISA) уже додало її до свого каталогу відомих експлуатованих вразливостей (KEV), надавши федеральним агентствам час до 18 вересня на застосування патча. Це коротке вікно є потужним сигналом того, наскільки серйозно чиновники з безпеки ставляться до цієї помилки, і це нагадування, що звичайним користувачам Chrome також не варто зволікати.

Це не перший раз, коли ця конкретна вразливість потрапляє в заголовки. Як ми вже висвітлювали, коли патч для Chrome zero-day CVE-2026-85046 вперше вийшов, Google випустив екстрене оновлення після підтвердження реальних атак, які експлуатували вразливість ще до появи виправлення. Дедлайн CISA додає новий рівень терміновості до історії, яка вже розвивалася швидко.

Чому CVE-2026-85046 є небезпечною

CVE-2026-85046 знаходиться у V8 — рушії JavaScript та WebAssembly, який забезпечує роботу Chrome та кожного браузера на основі Chromium. Зокрема, це вразливість типу confusion (плутанина типів) — клас помилок, коли браузер неправильно визначає тип даних, з якими працює, що може дозволити атакуючим маніпулювати пам'яттю способами, які ніколи не передбачалися. На практиці це означає, що спеціально створена вебсторінка може активувати вразливість і потенційно досягти виконання довільного коду всередині пісочниці браузера — ізольованого середовища, яке Chrome використовує, щоб шкідливий контент не торкався решти вашої системи.

Оскільки вразливість уже експлуатувалася в реальних умовах до того, як Google випустив виправлення, вона кваліфікується як справжній zero-day. Атакуючим не потрібно було займатися зворотною розробкою патча, щоб зрозуміти, як зловживати помилкою; вони вже використовували її проти реальних цілей. Саме тому CISA швидко додало її до каталогу KEV — списку, призначеного для вразливостей із підтвердженою активною експлуатацією, а не теоретичним ризиком.

Виправлення надійшло в рамках ширшого випуску безпеки Chrome, який усував кілька вразливостей, але CVE-2026-85046 виділялася через свій статус активної експлуатації. Як ми детально описали в нашому попередньому матеріалі, що закликав користувачів оновити Chrome зараз через ризик для конфіденційності, успішний експлойт може потенційно викрити активність перегляду, дані сесій або іншу чутливу інформацію атакуючому, який отримав виконання коду всередині вашого браузера.

Чому дедлайн CISA важливий не лише для державних мереж

Каталог KEV від CISA технічно є мандатом для федеральних цивільних агентств, але його реальний вплив поширюється набагато далі. Коли CISA встановлює жорсткий дедлайн, як-от 18 вересня, це фактично транслює оцінку ризику всій індустрії безпеки: ця помилка серйозна, вона активно використовується, і організації будь-якого розміру повинні ставитися до її виправлення як до пріоритету, а не до звичайного оновлення, яке можна зробити колись пізніше.

Багато підприємств, ІТ-відділів і команд безпеки поза урядом використовують каталог KEV як орієнтир для власних графіків управління патчами. Якщо вразливість потрапляє до списку, вона зазвичай переміщується на вершину черги. Для окремих користувачів формального дедлайну немає, але та сама логіка застосовується. Chrome автоматично оновлюється у фоновому режимі для більшості користувачів, але це працює лише якщо браузер отримує можливість перезапуститися та застосувати оновлення. Якщо у вас одні й ті самі вкладки Chrome відкриті днями або тижнями без перезапуску, ви все ще можете працювати з уразливою версією.

Що це означає для вас

Якщо ви використовуєте Chrome або будь-який браузер на основі Chromium, який успадковує той самий рушій V8, це варте п'яти хвилин уваги сьогодні. Експлойт не вимагає завантаження файлу чи переходу за підозрілим посиланням у традиційному розумінні; просто відвідування шкідливої або скомпрометованої вебсторінки може бути достатнім для його активації. Це робить оновлення браузера одним із небагатьох завдань безпеки, де виправлення повністю під вашим контролем і потребує майже нуля зусиль.

Домашні користувачі, малі підприємства та всі, хто керує власними пристроями, повинні ставитися до цього так само, як CISA ставиться до федеральних мереж: як до пріоритету, а не до справи на потім. Хороша новина в тому, що на відміну від багатьох вразливостей, для цієї вже є доступне виправлення, яке чекає.

Практичні висновки

  • Відкрийте меню Chrome, перейдіть у Довідка > Про Google Chrome і дозвольте йому перевірити наявність оновлень. Перезапустіть браузер після завантаження оновлення, щоб переконатися, що патч справді застосувався.
  • Перевірте будь-які браузери на основі Chromium, які ви використовуєте (включно з тими, що побудовані на тому самому рушії), на наявність їхніх власних оновлень безпеки, оскільки базова вразливість V8 може впливати й на них.
  • Не покладайтеся лише на автоматичні фонові оновлення, якщо ви рідко закриваєте або перезапускаєте браузер. Ручна перевірка гарантує, що ви не працюєте із застарілим, уразливим кодом.
  • Якщо ви керуєте пристроями для бізнесу чи організації, пріоритезуйте цей патч так само, як дедлайн KEV від CISA рекомендує федеральним агентствам, навіть якщо ви не зобов'язані дотримуватися тієї самої дати 18 вересня.
  • Будьте пильні щодо майбутніх бюлетенів безпеки Chrome. Zero-day вразливості, як CVE-2026-85046, зазвичай з'являються групами, і своєчасне оновлення залишається найнадійнішим захистом для звичайних користувачів.

Оновлення браузера займає лише мить, але воно зачиняє двері перед вразливістю, яку атакуючі вже використовували ще до того, як Google мав готове виправлення. Цей розрив між експлуатацією та патчем — саме те, чому підтримання актуальності Chrome заслуговує постійного місця у вашому контрольному списку цифрової безпеки.