Google и Mozilla выпустили крупные обновления безопасности для Chrome и Firefox. В двух браузерах в сумме исправили более 100 уязвимостей. Среди них — критическое переполнение буфера в графическом компоненте Chrome, многочисленные ошибки работы с памятью, выходы из песочницы Firefox и проблемы в движках JavaScript и WebAssembly.
Для Chrome Google закрыла 32 уязвимости. Одна получила критический уровень опасности, еще 25 — высокий. Mozilla выпустила Firefox 157 с исправлениями примерно для 76 проблем безопасности, 38 из которых компания оценивает как опасные. Часть исправлений одновременно появилась в Firefox ESR 153.4, 140.17 и 115.42.
Признаков эксплуатации перечисленных ошибок в реальных атаках Google и Mozilla на момент публикации бюллетеней не раскрывали. Это не делает обновление необязательным: несколько уязвимостей позволяют выйти за пределы браузерной песочницы или потенциально выполнить
Самая серьезная проблема нового обновления Chrome получила номер CVE-2026-102331. Это переполнение буфера в ANGLE — графическом слое, который Chrome использует для работы с графическими API на разных операционных системах.
Google присвоила уязвимости критический уровень. Официальная запись CVE указывает, что специально подготовленная HTML-страница потенциально позволяет удаленному атакующему выполнить произвольный код за пределами песочницы браузера.
Читайте также:
Chrome закрыл 26 уязвимостей, две — критические
Ошибка была передана разработчикам 24 августа внешним исследователем под псевдонимом @mfx. Технические подробности Google пока ограничивает, как обычно происходит сразу после выхода исправления: доступ к отчетам об уязвимостях могут держать закрытым, пока обновление не установит значительная часть пользователей.
Читайте также:
Chrome закрыл эксплуатируемый 0-day в V8
Chrome обновился до 154.0.8037.92/.93 для Windows и macOS и 154.0.8037.92 для Linux. Аналогичные исправления безопасности вошли в Chrome 154.0.8037.92 для Android.
Критическая CVE оказалась только одной из проблем этого выпуска. Google перечисляет еще 25 уязвимостей высокого уровня.
Читайте также:
Chrome 151 закрыл 370 уязвимостей
Среди них много ошибок управления памятью. Например, CVE-2026-102306 затрагивает Bluetooth, CVE-2026-102316 и CVE-2026-102308 — элементы интерфейса Views, CVE-2026-102304 — работу с паролями, а CVE-2026-102324 — режим «картинка в картинке». Это ошибки класса use-after-free: программа продолжает обращаться к области памяти после того, как она уже была освобождена.
При удачном стечении условий такие дефекты могут привести к повреждению памяти и выполнению кода. Конкретный результат зависит от компонента, состояния памяти и дополнительных защитных механизмов браузера.
Сразу несколько проблем находятся ближе к графическому стеку. Google устранила неинициализированные ресурсы в ANGLE, GPU и Dawn, запись за границами допустимой области памяти в GPU и чтение за ее пределами в WebGL. Еще одна ошибка переполнения буфера обнаружена в V8.
Обновление также закрывает ошибку управления привилегиями в Mojo, проблему отображения интерфейса в адресной строке, межсайтовое выполнение сценариев в WebUI и несколько менее опасных дефектов авторизации и отображения интерфейса.
Отдельно выделяются уязвимости движка V8, на котором Chrome выполняет JavaScript и WebAssembly. В свежем обновлении исправили пять ошибок путаницы типов в V8. Такой дефект возникает, когда программа ошибочно обрабатывает объект одного типа как объект другого. При работе с памятью последствия могут выходить далеко за пределы обычного сбоя вкладки.
Три из этих уязвимостей — CVE-2026-102323, CVE-2026-102326 и CVE-2026-102328 — передал Google исследователь amyb из OpenAI Codex Security. Еще одну, CVE-2026-102299, обнаружил Эндрю Бони, а CVE-2026-102321 нашли Таисик Юн из Theori и исследователь Xint. В V8 также закрыли CVE-2026-102302 — переполнение буфера высокого уровня опасности.
У Mozilla обновление получилось еще крупнее. В бюллетене Firefox 157 перечислены 76 отдельных CVE: 38 высокого уровня опасности, 29 среднего и девять низкого.
Большое число CVE отчасти связано с изменением системы публикации Mozilla. Компания больше не объединяет все внутренне обнаруженные ошибки безопасности памяти в один общий CVE и теперь чаще присваивает отдельный номер каждой проблеме. Это увеличивает количество записей в бюллетене, но позволяет точнее отслеживать конкретные дефекты.
Среди наиболее серьезных проблем Firefox много ошибок использования памяти после освобождения. Они затрагивают интерфейс браузера, WebAssembly, IndexedDB, Canvas2D, XSLT, сетевой кеш, DOM и другие компоненты.
Еще одна заметная группа — ошибки, позволяющие выйти из песочницы. Песочница отделяет код веб-страницы и содержимое вкладки от более привилегированных процессов браузера и операционной системы. Если атакующему удается ее обойти, последствия другой уязвимости становятся серьезнее.
Mozilla исправила CVE-2026-100758 в навигационном компоненте DOM, CVE-2026-100760 в механизме изоляции процессов и CVE-2026-100762 в процессах обработки веб-контента. Все три получили высокий уровень опасности.
В список высокого уровня также попали CVE-2026-100770 в процессах DOM, CVE-2026-100775 в графическом компоненте, CVE-2026-100778 в DOM и HTML, CVE-2026-100781 в WebRender, CVE-2026-100786 в графике и CVE-2026-100787 в XUL.
Для CVE-2026-100758 данные CISA, опубликованные через запись NVD, дают оценку CVSS 9,6 из 10. Для эксплуатации требуется взаимодействие пользователя, однако права в системе атакующему заранее не нужны.
Mozilla при этом относит уязвимость к категории high, а не critical. Это хороший пример того, почему оценки одного и того же дефекта в разных системах нельзя механически сравнивать без учета методики.
Еще несколько опасных ошибок затронули сравнительно новые веб-технологии. В WebGPU закрыли CVE-2026-100761, позволяющую повысить привилегии из-за использования уже освобожденной памяти, CVE-2026-100763 с неправильной проверкой границ и CVE-2026-100764, также связанную с повышением привилегий. Все три Mozilla относит к высокому уровню.
WebAssembly получил несколько use-after-free и проблем с указателями. Высокий уровень присвоен CVE-2026-100765, CVE-2026-100769, CVE-2026-100776 и CVE-2026-100788.
Еще две интересные проблемы связаны с JIT-компиляцией — созданием машинного кода непосредственно во время выполнения программы.
CVE-2026-100792 затрагивает JIT-компиляцию WebAssembly, а CVE-2026-100793 — JavaScript-движок. Обе ошибки нашла исследователь Эми Бернетт из OpenAI, Mozilla оценила их как опасные.
Ошибочная JIT-компиляция особенно чувствительна для браузера: движок может сгенерировать машинный код, который ведет себя иначе, чем предполагает исходная программа. Возможные последствия зависят от конкретной ошибки и условий ее эксплуатации.
Пользователям корпоративных и расширенно поддерживаемых выпусков Firefox обновление тоже требуется. Mozilla выпустила Firefox ESR 153.4, ESR 140.17 и ESR 115.42. В них перенесли значительную часть исправлений из Firefox 157, включая ошибки использования памяти после освобождения, проблемы песочницы и утечки информации.
Это важно для организаций, которые намеренно остаются на ESR и не переходят на каждую основную версию Firefox. Сам факт использования расширенного выпуска не означает, что исправления безопасности можно ставить реже: Mozilla отдельно выпускает для этих веток обновления с исправленными CVE.
Ни Google, ни Mozilla в опубликованных 29 сентября бюллетенях не сообщили, что какая-либо из новых уязвимостей уже используется в атаках. SecurityWeek также не нашел таких указаний в документации разработчиков.
Для критической CVE-2026-102331 на момент проверки нет записи в каталоге CISA Known Exploited Vulnerabilities, куда попадают уязвимости с подтвержденной эксплуатацией. Публичный рабочий эксплойт также пока не подтвержден. Это может измениться после того, как исследователи изучат обновление и Google откроет дополнительные технические сведения.
Ждать появления рабочего эксплойта смысла нет. Браузер ежедневно обрабатывает недоверенный код с сайтов, изображения, видео, WebGL, WebGPU, JavaScript и WebAssembly. Именно поэтому ошибки памяти и выхода из песочницы обычно относятся к тем уязвимостям, для которых обновление стоит устанавливать быстро.
В Chrome актуальная стабильная ветка после обновления — 154.0.8037.92/.93 в Windows и macOS и 154.0.8037.92 в Linux. Распространение версии идет постепенно.
Firefox нужно обновить до версии 157. Для ESR актуальны 153.4, 140.17 и 115.42 в зависимости от используемой ветки.
Оба браузера обычно устанавливают обновления автоматически, но новая версия начинает защищать процесс браузера только после перезапуска. В корпоративной среде имеет смысл отдельно проверить версию на управляемых рабочих станциях: пользователь может неделями не закрывать браузер полностью, даже если файлы обновления уже скачаны.
Вопросы и ответы
Сколько уязвимостей исправили Chrome и Firefox?
Chrome получил 32 исправления безопасности. В бюллетене Firefox 157 перечислены 76 CVE. Таким образом, в двух выпусках описано более 100 проблем.
Какая уязвимость самая опасная в Chrome?
CVE-2026-102331 — переполнение буфера в графическом компоненте ANGLE. Google присвоила ей критический уровень. Специально сформированная HTML-страница потенциально позволяет выполнить произвольный код за пределами песочницы.
Какие версии Chrome безопаснее использовать?
Исправления вошли в Chrome 154.0.8037.92/.93 для Windows и macOS и 154.0.8037.92 для Linux. Для Android выпущена версия 154.0.8037.92.
Какие версии Firefox содержат исправления?
Основной выпуск — Firefox 157. Mozilla также обновила ветки расширенной поддержки до ESR 153.4, 140.17 и 115.42.
Используют ли эти уязвимости хакеры?
На момент публикации Google и Mozilla не сообщали о подтвержденной эксплуатации перечисленных уязвимостей в реальных атаках.
Почему в Firefox внезапно так много CVE?
Mozilla изменила порядок публикации бюллетеней и больше не объединяет все внутренне обнаруженные ошибки безопасности памяти под одним CVE. Теперь отдельные проблемы чаще получают собственные номера.
Нужно ли что-то делать, если браузер обновляется автоматически?
Стоит проверить, что обновление действительно установлено, и перезапустить браузер. В корпоративной среде полезно проверить версии через систему управления устройствами, поскольку запущенный неделями процесс браузера может продолжать работать на старом коде.
Есть новость? Станьте автором.
Мы сотрудничаем с независимыми исследователями и специалистами по кибербезопасности. Отправьте нам новость или предложите статью на рассмотрение редакции.