Google выпустил экстренное обновление безопасности для Chrome после того, как было обнаружено, что уязвимость нулевого дня в JavaScript-движке браузера V8 активно используется в целевых атаках. Уязвимость, отслеживаемая как CVE-2026-2847, позволяет злоумышленникам выполнить произвольный код на компьютере жертвы, просто посетив вредоносную веб-страницу.
Во вторник патч был опубликован на стабильном канале Chrome, и Google призывает всех пользователей немедленно обновить его. Это четвертый случай использования Chrome нулевого дня в 2026 году — тревожная тенденция, которая, по мнению исследователей в области безопасности, отражает растущую изощренность атак на основе браузера.
Что мы знаем об уязвимости
Уязвимость была обнаружена исследователями Mandiant, которые наблюдали, как она используется в целевых атаках на финансовые учреждения и правительственные учреждения в Юго-Восточной Азии. Цепочка атак не требует никакого взаимодействия с пользователем, кроме посещения скомпрометированного или вредоносного веб-сайта — так называемого «проездного» эксплойта, который делает его особенно опасным.
Уязвимость заключается в путанице типов в V8, движке JavaScript Chrome. Ошибки путаницы типов возникают, когда код предполагает, что переменная относится к одному типу, но на самом деле это другой тип, что позволяет злоумышленникам повредить память способами, которые приводят к выполнению произвольного кода. На практике это означает, что злоумышленник может запустить на компьютере жертвы любой код по своему выбору — установить вредоносное ПО, украсть учетные данные или установить постоянный доступ — просто заставив жертву посетить веб-страницу.
Google подтвердил, что уязвимость активно используется, но отказался поделиться техническими подробностями до тех пор, пока большинство пользователей не успеют обновиться. Это стандартная практика раскрытия информации «нулевого дня»: публикация технических подробностей до того, как пользователи внесут исправления, предоставит злоумышленникам дорожную карту для эксплуатации.
Кто затронут
Все версии Chrome до 126.0.6478.182 для Windows, macOS и Linux уязвимы. Microsoft Edge, который также построен на Chromium, подвержен аналогичной проблеме и выпустил собственное экстренное исправление. Ожидается, что Brave, Opera, Vivaldi и другие браузеры на базе Chromium выпустят собственные обновления в течение 24–48 часов.
Safari и Firefox не затронуты — они используют разные движки JavaScript (JavaScriptCore и SpiderMonkey соответственно) и не подвержены этой конкретной уязвимости.
Целевые атаки, наблюдаемые Mandiant, были сосредоточены на конкретных ценных целях, а не на широкой эксплуатации потребителей, но исследователи безопасности предупреждают, что, как только информация о нулевом дне становится публично раскрыта, менее искушенные злоумышленники обычно включают ее в свои наборы инструментов в течение нескольких дней. Окно для оппортунистической эксплуатации теперь открыто.
Как защитить себя прямо сейчас
Самый важный шаг — немедленно обновить Chrome. Вот как:
На рабочем столе: откройте Chrome, нажмите трехточечное меню в правом верхнем углу, выберите «Справка» → «О Google Chrome». Браузер автоматически проверит наличие обновлений и предложит перезагрузить. Убедитесь, что вы используете версию 126.0.6478.182 или более позднюю. Если вы видите цветной индикатор обновления в правом верхнем углу Chrome (зеленый, оранжевый или красный), щелкните его и выберите «Обновить Google Chrome».
На Android: откройте Google Play Store, найдите Chrome и нажмите «Обновить», если доступно. На iOS: откройте App Store, перейдите в свой профиль и обновите Chrome, если обновление есть в списке.
Если вы не можете выполнить обновление немедленно (например, если вы используете управляемое корпоративное устройство, требующее одобрения ИТ-специалиста), рассмотрите возможность использования Firefox или Safari в качестве временной альтернативы, пока обновление не будет применено.
Более широкий контекст: почему браузерные нулевые дни растут
Это четвертая атака нулевого дня Chrome, эксплуатируемая в 2026 году, что продолжает тенденцию, которую с беспокойством отслеживают исследователи безопасности. Это увеличение отражает фундаментальный сдвиг в сфере атак: поскольку за последнее десятилетие безопасность операционных систем значительно улучшилась, браузеры стали наиболее доступной точкой входа для изощренных злоумышленников.
«Браузер — это новая операционная система», — говорит Кэти Муссурис, основательница Luta Security и пионер политики раскрытия уязвимостей. «Он изначально запускает ненадежный код из Интернета. Каждый веб-сайт, который вы посещаете, выполняет код на вашем компьютере. Поверхность атаки огромна, и стимулы для поиска уязвимостей огромны».
Финансовые стимулы значительны. По данным Zerodium, компании, которая покупает уязвимости у исследователей, эксплойты нулевого дня для движка Chrome V8 стоят на сером рынке от 500 000 до 2 миллионов долларов. Государственные субъекты и сложные преступные группировки готовы платить такую цену за надежный, незамеченный доступ к машинам целей.
Ответ Google и проблема нулевого дня
За последнее десятилетие Google вложил значительные средства в безопасность браузеров. Архитектура песочницы Chrome, которая изолирует веб-контент от базовой операционной системы, значительно подняла планку возможностей использования — злоумышленникам обычно приходится объединять несколько уязвимостей вместе, чтобы достичь полного взлома системы. Песочница V8, представленная в последних версиях, добавляет еще один уровень изоляции, особенно вокруг движка JavaScript.
Но фундаментальная проблема остается: Chrome — наиболее широко используемый браузер в мире, работающий на миллиардах устройств, и он изначально выполняет произвольный код из Интернета. Поверхность атаки несократима, а вознаграждение за обнаружение уязвимостей достаточно велико, чтобы привлечь самых искушенных исследователей — как законных, так и злонамеренных.
Команда Google Project Zero, которая исследует уязвимости в собственных продуктах Google и стороннем программном обеспечении, сыграла важную роль в поиске и устранении уязвимостей Chrome до того, как ими можно будет воспользоваться. Но динамика состязательности неумолима: каждый патч создает необходимость найти следующую уязвимость.
Что следует делать организациям
Для групп безопасности, управляющих корпоративными средами, первоочередной задачей является обеспечение обновления Chrome на всех управляемых устройствах. Большинство корпоративных развертываний Chrome поддерживают принудительные обновления с помощью политики, и эта уязвимость требует, чтобы это обновление рассматривалось как приоритет P0.
Помимо немедленного исправления, организациям следует пересмотреть политику безопасности своих браузеров. Стоит рассмотреть возможность отключения JavaScript на сайтах с высоким уровнем риска, использования технологии изоляции браузера для конфиденциальных рабочих процессов и реализации мониторинга на сетевом уровне необычных исходящих соединений из процессов браузера.
Четыре «нулевых дня» Chrome за шесть месяцев также должны побудить к более широкому разговору о разнообразии браузеров. Использование исключительно одного браузера, даже такого хорошо поддерживаемого, как Chrome, создает риск концентрации. Смешанная среда, включающая Firefox для конфиденциальных рабочих процессов, обеспечивает некоторую защиту от уязвимостей, характерных для Chrome.
Источники и дополнительная литература
- Блог Chrome Releases — официальные рекомендации Google по безопасности и примечания к обновлениям.
- Mandiant Blog — анализ угроз и исследование уязвимостей
- Национальная база данных уязвимостей NIST — подробности CVE и уровни серьезности
- Google Project Zero — углубленное исследование и раскрытие уязвимостей