
Chrome снова под атакой: zero-day CVE-2026-85046 уже используют хакеры
Google выпустила обновление Chrome 152 с исправлением CVE-2026-85046 — zero-day уязвимости высокого уровня опасности в движке V8. Компания прямо подтверждает, что эксплойт для этой проблемы уже существует и используется в реальных атаках. Всего обновление закрывает 12 уязвимостей безопасности.
CVE-2026-85046 относится к классу путаницы типов (type confusion). Проблему обнаружил исследователь Salvatore Gulizia, также известный под псевдонимом Serotav. Уязвимость затрагивает V8 — открытый движок JavaScript и WebAssembly, который Chrome использует для выполнения кода веб-страниц.
Google пока не раскрывает технические детали эксплуатации. Это стандартная практика: доступ к информации об уязвимости ограничивают, пока большинство пользователей не успеют установить исправление, а зависимые проекты — выпустить собственные патчи.
Теоретически ошибки такого класса могут срабатывать через специально подготовленную веб-страницу с вредоносным JavaScript и приводить к выполнению кода внутри изолированного процесса рендеринга Chrome. При этом Google не сообщала, что именно такой сценарий используется в наблюдаемых атаках.
Обновление распространяется постепенно. Актуальные версии для настольных систем:
- Chrome 152.0.7977.82/.83 — Windows и macOS;
- Chrome 152.0.7977.82 — Linux.
Помимо CVE-2026-85046, Google закрыла ещё 11 уязвимостей: девять получили высокий уровень опасности, две — средний. Среди исправленных проблем есть use-after-free, выход за границы памяти, ошибки очистки ресурсов и состояние гонки. Они затрагивают Crash Reporting, Network, Compositing, WebGL, CacheStorage, DevTools, Skia и V8.
CVE-2026-85046 стала шестой известной активно эксплуатируемой уязвимостью Chrome, которую Google исправила с начала 2026 года. До неё компания закрыла ещё пять подобных проблем:
- CVE-2026-11645 — чтение и запись за пределами памяти в V8, исправлена в июне;
- CVE-2026-2441 — use-after-free в CSS, исправлена в феврале;
- CVE-2026-3909 — запись за пределами памяти в Skia, исправлена в марте;
- CVE-2026-3910 — ошибка реализации в V8, также исправлена в марте;
- CVE-2026-5281 — use-after-free в Dawn, реализации стандарта WebGPU, исправлена в обновлении конца марта.
Пользователям Chrome стоит проверить наличие обновления через «Настройки» → «О браузере Chrome». Браузер автоматически проверит новую версию и загрузит её, после чего Chrome необходимо перезапустить, чтобы исправления начали действовать.
Патч также важен для других браузеров на базе Chromium, включая Microsoft Edge, Brave, Opera и Vivaldi. Однако такие браузеры выпускают собственные сборки Chromium, поэтому исправление может появляться в них не одновременно с Chrome.
Google не раскрывает, кто именно эксплуатирует CVE-2026-85046, сколько пользователей могли пострадать и входит ли уязвимость в более сложную цепочку атак. Подтверждений выхода эксплойта за пределы песочницы Chrome также пока нет.
Источники: Google Chrome Releases.