Tendvane

← Усі статті

Security4 вересня 2026 р.

Шосту діру нульового дня в Chrome цього року вже використовують

Google випустила оновлення Chrome 4 вересня з тим єдиним реченням у примітках до випуску, яке завжди означає одне й те саме: "Google is aware that an exploit for CVE-2026-85046 exists in the wild." Виправлені збірки це 152.0.7977.82/.83 для Windows і macOS та 152.0.7977.82 для Linux. Усе давніше це браузер, у який хтось уже вміє зайти.

Діра сидить у V8, тій частині Chrome, яка виконує JavaScript на кожній відкритій сторінці. Це помилка плутанини типів з оцінкою 8.8: компілятор призначає масиву неправильний внутрішній тип, а звідти атакувальник отримує доступ до пам'яті Chrome для читання й запису і може виконати код у пісочниці браузера. На практиці вся атака це підготовлена сторінка. Нічого не завантажується, немає фальшивого встановлювача, ніде не вводиться пароль.

Впадають в око дві деталі. Salvatore Gulizia повідомив про помилку 4 серпня і отримав винагороду 1000 доларів, разюче малу за помилку, що перетворює будь-яку вебсторінку на виконання коду. І це шоста активно використовувана діра нульового дня в Chrome у 2026 році, після CVE-2026-2441, CVE-2026-3909 і 3910, CVE-2026-5281 та CVE-2026-11645. Шість за вісім місяців це вже закономірність, а не невдалий рік.

Chrome сам завантажує виправлення, але застосовує його лише після перезапуску браузера, а багато людей ніколи його не перезапускають. Меню з трьох точок, Довідка, Про Google Chrome, потім подивіться номер і дайте йому перезапуститися. Edge, Brave, Opera і Vivaldi побудовані на тому самому рушії й за кілька днів потребуватимуть власних оновлень. Перевірка оновлень програм у Tendvane працює через winget і перелічує, які встановлені програми залишилися на старих версіях, разом з браузерами, що швидше, ніж відкривати кожну окремо.

Джерела

Завантажити Tendvane