Google випустив екстрене виправлення для ще однієї вразливості нульового дня в Chrome, і ця вже використовувалася проти реальних користувачів до появи патча. Вразливість, відстежувана як CVE-2026-85046, є помилкою змішування типів, якій присвоєно високий рівень серйозності, і Google підтвердив, що її активно експлуатували в реальних умовах. Якщо ви ігнорували те сповіщення про оновлення браузера, саме цього тижня настав час зупинитися.

Що сталося з CVE-2026-85046

Згідно з повідомленнями BleepingComputer, вада знаходиться в механізмі рендерингу Chrome і походить від проблеми змішування типів — класу помилок, які виникають, коли браузер обробляє фрагмент даних як об'єкт одного типу, хоча насправді він є іншим. Така невідповідність може дозволити зловмисникам пошкодити пам'ять, а в найгірших випадках — запустити власний код на машині жертви, просто змусивши її завантажити шкідливу вебсторінку.

Google усунув проблему в Chrome 152.0.7977.82/.83 для Windows і macOS, а також 152.0.7977.82 для Linux. Оновлення прийшло не одне. Google об'єднав виправлення для 11 інших проблем у той самий випуск, що є досить типовим для оновлення стабільного каналу, але саме вразливість нульового дня є найважливішою, оскільки її вже експлуатували до появи патча.

Як це стандартно практикується, Google приховав більшість технічних деталей про експлойт і про те, хто може стояти за ним. Це свідомий вибір: публікація конкретики занадто рано дала б дорожню карту тим, хто ще не застосував оновлення. Це також означає, що більшість користувачів ніколи не дізнаються, чи були вони особисто ціллю, і саме тому швидке встановлення патча важливіше, ніж очікування додаткової інформації.

Чому це продовжує траплятися

Вразливості нульового дня в Chrome, які експлуатуються в реальних умовах, стали повторюваною історією, а не рідкісною подією, і CVE-2026-85046 вписується в цю схему. Помилки змішування типів і use-after-free є одними з найпоширеніших категорій, які виявляють команди безпеки Google та зовнішні дослідники, значною мірою тому, що механізм рендерингу Chrome має аналізувати величезні обсяги недовіреного коду з відкритого вебу щоразу під час завантаження сторінки. Зловмисники, які знаходять ці вади раніше за Google, можуть тихо використовувати їх, часто проти вузького кола цілей, перш ніж ширше розголошення змусить випустити виправлення.

Наше попереднє висвітлення цієї ж вразливості детальніше розглядало ризик для конфіденційності, пов'язаний із CVE-2026-85046, і його варто переглянути, якщо ви хочете глибшого технічного розбору. Це також не перший випадок цього року, коли Google довелося терміново випускати виправлення, що повторює схему, описану в нашому звіті про раніше екстрений патч Chrome від Google.

Що це означає для вас

Для більшості звичайних користувачів Chrome практичний ризик від однієї вразливості нульового дня часто нижчий, ніж свідчать заголовки. Атаки з використанням щойно виявлених вразливостей, як-от ця, зазвичай є цілеспрямованими, а не розкиданими по всьому інтернету, і часто спрямовані на конкретних осіб, таких як журналісти, активісти або люди на чутливих посадах. Тим не менш, щойно вразливість стає загальновідомою, вікно для опортуністичних зловмисників, щоб створити власні експлойти, швидко звужується, тому затримка з оновленням перетворює вузький ризик на ширший.

Якщо ви використовуєте Chrome для будь-чого, що передбачає чутливий перегляд, чи то банкінг, робоча пошта чи просто вхід в акаунти, які ви хотіли б зберегти в приватності, невиправлений браузер є однією з найлегших точок входу для будь-кого, хто намагається перехопити ваші дані. Помилка змішування типів, яка дозволяє виконання коду, може в чужих руках бути використана для встановлення шпигунського програмного забезпечення, викрадення сесійних cookie або захоплення акаунтів без жодних помітних ознак на екрані.

Як перевірити та оновити Chrome

Chrome зазвичай оновлюється автоматично у фоновому режимі, але виправлення набуває чинності лише після перезапуску браузера. Щоб підтвердити, що ви захищені, відкрийте Chrome, натисніть меню з трьома крапками у верхньому правому куті та перейдіть у Довідка, а потім Про Google Chrome. Це покаже вашу поточну версію та запустить перевірку наявності оновлень, якщо воно ще не встановлене. Після завершення знайдіть згадані вище номери версій — 152.0.7977.82 або .83 залежно від вашої операційної системи — і перезапустіть браузер, щоб завершити оновлення.

Ця ж порада стосується браузерів на основі Chromium, побудованих на движку Google, оскільки багато з них успадковують подібний код рендерингу та, ймовірно, отримають порівнянні патчі за власними графіками випуску.

Практичні висновки

Перевірте версію свого Chrome сьогодні та перезапустіть браузер, якщо оновлення очікує, а не відкладайте це до наступного планового перезавантаження. Увімкніть автоматичні оновлення, якщо ще не зробили цього, оскільки ручну перевірку легко забути. Будьте обережні з переходом за незнайомими посиланнями чи відвідуванням незнайомих сайтів, доки не підтвердите, що ваш браузер актуальний, оскільки для експлуатації цієї вади було достатньо лише завантаження шкідливої сторінки. Нарешті, стежте за майбутніми розголошеннями вразливостей нульового дня в Chrome. Торішня схема показує, що Google швидко знаходить і виправляє ці проблеми, але ця швидкість захищає вас лише тоді, коли ви дійсно встановлюєте оновлення, коли воно надходить.

FAQ (перекладіть кожне питання та відповідь): Q1: Що таке CVE-2026-85046? A1: Це помилка змішування типів високого рівня серйозності в механізмі рендерингу Chrome, яку Google підтвердив як активно експлуатовану в реальних умовах до появи патча. Q2: Які версії Chrome містять виправлення? A2: Виправлення міститься в Chrome 152.0.7977.82/.83 для Windows і macOS, а також 152.0.7977.82 для Linux. Q3: Як зловмисники можуть використати цю вразливість? A3: Змусивши жертву завантажити шкідливу вебсторінку, помилка змішування типів може дозволити зловмисникам пошкодити пам'ять і потенційно запустити власний код на машині жертви. Q4: Чому Google приховав технічні деталі про експлойт? A4: Публікація конкретики занадто рано дала б дорожню карту тим, хто ще не застосував оновлення, тому Google приховує більшість деталей як стандартну практику. Q5: Чи впливає ця вразливість на звичайних користувачів? A5: Для більшості звичайних користувачів Chrome практичний ризик часто нижчий, ніж свідчать заголовки, оскільки атаки з її використанням зазвичай є цілеспрямованими, а не розкиданими на всіх користувачів, але швидке встановлення патча все одно важливе. ---END---