Ad
Угрозы

Chrome 151 закрыл 370 уязвимостей

Маша Даровская
By Маша Даровская , IT-редактор и автор
Chrome 151 закрыл 370 уязвимостей
Обложка © Anonhaven

Google выпустила крупное июльское обновление Chrome 151 для Windows, macOS и Linux. В браузере закрыли 370 уязвимостей: семь критических, 71 высокого, 170 среднего и 122 низкого уровня опасности.

Обновление вышло 29 июля 2026 года. Для Windows и macOS Google указала версии 151.0.7922.71 и 151.0.7922.72, для Linux — 151.0.7922.71. Новые сборки распространяются постепенно и могут появиться на отдельных устройствах через несколько дней или недель.

Четыре критические ошибки относятся к типу use-after-free — использованию памяти после её освобождения. Их нашли в компонентах Compositing, Views, Skia и Ozone.

Такая ошибка возникает, когда программа продолжает обращаться к участку памяти, который уже был освобождён и может использоваться для других данных. В простом случае браузер аварийно завершит работу. При успешной эксплуатации злоумышленник может попытаться изменить содержимое памяти и повлиять на выполнение программы.

CVE-2026-17650 затрагивает систему компоновки изображения Compositing. CVE-2026-17652 обнаружили в компоненте интерфейса Views, а CVE-2026-17653 — в графической библиотеке Skia. CVE-2026-17656 относится к Ozone — платформенному слою Chromium, через который браузер взаимодействует с оконной системой и другими компонентами операционной системы.

Ещё две критические уязвимости связаны с недостаточной проверкой данных. CVE-2026-17651 нашли в Dawn, реализации WebGPU, а CVE-2026-17655 — в ANGLE, графическом слое, переводящем команды WebGL в форматы, поддерживаемые операционной системой и видеодрайвером.

Седьмая критическая ошибка, CVE-2026-17654, представляет собой состояние гонки в Chrome Updater. Оно возникает, когда результат операции зависит от порядка выполнения нескольких процессов или потоков.

По классификации Chromium критический уровень присваивают уязвимостям, которые могут привести к выполнению произвольного кода в системе с правами пользователя при обычной работе в браузере. Однако это не означает, что для каждой из семи ошибок уже создан рабочий эксплойт.

Среди 71 уязвимости высокого уровня более десятка также относятся к use-after-free. Такие ошибки обнаружили в Navigation, V8, Loader, Views, Autofill, Input, DataTransfer, DOM, ANGLE, Audio, Updater и Media.

Другие проблемы включают выход за границы памяти, переполнение целых чисел, использование неинициализированных данных, путаницу типов, обход правил безопасности и недостаточную проверку информации, полученной от сайтов.

Уязвимости затронули движок JavaScript V8, обработку PDF, WebGL, систему паролей и автозаполнения, загрузку файлов, аудио, сетевые функции и расширения. Сразу 30 исправлений относятся к ANGLE, который Chrome использует при обработке веб-графики.

Наличие ошибки в графическом или браузерном процессе ещё не гарантирует полный захват компьютера. Часть кода Chrome работает в изолированной среде — песочнице. Для выхода за её пределы атакующему может потребоваться дополнительная уязвимость. Конкретный сценарий зависит от компонента, операционной системы и настроек браузера.

Google самостоятельно обнаружила 349 из 370 закрытых проблем. Ещё 21 уязвимость передали независимые исследователи.

В опубликованном бюллетене указаны вознаграждения на общую сумму не менее $58 500. Итоговая выплата может оказаться выше: суммы ещё по 13 отчётам Google пока не раскрыла.

Самое крупное из уже названных вознаграждений — $36 000 — назначили за CVE-2026-17657, ошибку use-after-free в системе навигации. За CVE-2026-17658 в движке V8 исследователь получил $1 000. Эту уязвимость обнаружил специалист Calif.io Дюк Нгуен совместно с OpenAI Codex Security.

В официальном бюллетене Chrome нет предупреждения о том, что какую-либо из 370 уязвимостей уже применяют в реальных атаках. Это означает лишь отсутствие такого сообщения со стороны Google на момент публикации, а не невозможность эксплуатации.

Компания временно ограничила доступ к подробностям многих ошибок. Обычно техническую информацию открывают после того, как обновление установит значительная часть пользователей. Ограничение также может сохраняться, если проблема находится в сторонней библиотеке, которую используют другие проекты и ещё не успели исправить.

Chrome обычно загружает обновления в фоновом режиме, но новая версия начинает работать только после перезапуска браузера. Проверить её можно по адресу chrome://settings/help или через меню «Справка» → «О браузере Google Chrome».

На этой странице браузер автоматически проверит наличие обновлений. После загрузки потребуется нажать кнопку перезапуска. Google предупреждает, что обычные вкладки и окна восстановятся, а окна в режиме инкогнито — нет. Порядок обновления описан в официальной справке Chrome.

Пользователям Edge, Brave, Opera, Vivaldi и других браузеров на Chromium следует проверять обновления отдельно. Их разработчики выпускают собственные сборки, поэтому номера версий и сроки установки исправлений могут отличаться.

Вопросы и ответы

Chrome 151 действительно закрыл 370 уязвимостей?

Да. Google указывает 370 исправлений безопасности: семь критических, 71 высокого, 170 среднего и 122 низкого уровня опасности.

Какие ошибки считаются самыми опасными?

Критический уровень получили четыре ошибки использования памяти после освобождения, две ошибки проверки входных данных в графических компонентах и состояние гонки в системе обновления Chrome.

Может ли вредоносный сайт захватить компьютер?

Критические уязвимости потенциально позволяют выполнить код с правами пользователя. Реальная атака зависит от конкретной ошибки, операционной системы и защитных механизмов Chrome. Для полного выхода из песочницы браузера иногда требуется цепочка из нескольких уязвимостей.

Эти уязвимости уже используют хакеры?

Google не сообщала о подтверждённых атаках. Отсутствие такого предупреждения не гарантирует, что рабочие способы эксплуатации не появятся позднее.

Почему Google не раскрыла все подробности?

Компания ограничивает доступ к технической информации, пока обновление не установит большинство пользователей. Это мешает злоумышленникам быстро подготовить эксплойты для компьютеров со старой версией браузера.

Как проверить версию Chrome?

Нужно открыть chrome://settings/help или перейти в меню «Справка» → «О браузере Google Chrome». Браузер сам проверит наличие обновления.

Достаточно скачать обновление?

Нет. Chrome необходимо перезапустить. До перезапуска компьютер продолжит использовать прежнюю сборку.

Какие версии получили исправления?

Google выпустила Chrome 151.0.7922.71 и 151.0.7922.72 для Windows и macOS, а также 151.0.7922.71 для Linux. Распространение проходит постепенно.

Что делать пользователям Edge, Brave и Opera?

Проверить обновления в самом браузере. Эти продукты используют Chromium, но выпускают собственные сборки и могут получать исправления в другие сроки.

Все 370 ошибок можно использовать на любом компьютере?

Нет. Уязвимости затрагивают разные компоненты, функции и операционные системы. Наличие ошибки в общем списке не означает, что она работает на каждом устройстве.

Есть новость? Станьте автором.

Мы сотрудничаем с независимыми исследователями и специалистами по кибербезопасности. Отправьте нам новость или предложите статью на рассмотрение редакции.