Google выпустила внеплановое обновление безопасности для Chrome 152, которое закрывает 26 уязвимостей. Две ошибки получили критический уровень опасности, еще девять — высокий, десять — средний и пять — низкий. Самые серьезные проблемы связаны с обращением к уже освобожденной памяти в общих группах вкладок и WebGL. Подтверждений эксплуатации этих 26 уязвимостей в реальных атаках пока нет.
Обновление вышло 1 сентября 2026 года. Для Windows и macOS исправленные сборки получили номера 152.0.7977.75/.76, для Linux — 152.0.7977.75. Сам Chrome 152 появился в стабильном канале раньше, 25 августа, поэтому речь идет именно об обновлении безопасности уже выпущенной версии браузера. В официальном бюллетене Google перечислены все 26 исправленных CVE.
Максимальный уровень опасности Google присвоила CVE-2026-84353 и CVE-2026-84352. Обе относятся к классу use-after-free — обращению к уже освобожденной памяти.
Такая ошибка возникает, когда программа освобождает область памяти, но продолжает хранить ссылку на находившийся там объект. Если тот же участок успевает получить другое содержимое, дальнейшая работа со старой ссылкой может привести к повреждению памяти. При подходящих условиях подобные ошибки используются для выполнения подготовленного кода.
CVE-2026-84353 обнаружена в Shared Tab Groups — механизме общих групп вкладок. В опубликованной Google записи CVE описан сценарий для Chrome на Android до версии 152.0.7977.75: удаленный атакующий мог с помощью подготовленной HTML-страницы и социальной инженерии добиться выполнения произвольного кода за пределами песочницы браузера. Уязвимость получила критический уровень Chromium.
CVE-2026-84352 находится в WebGL — браузерном интерфейсе для аппаратно ускоренной двухмерной и трехмерной графики. Публичное описание также относится к Android до Chrome 152.0.7977.75 и указывает на возможность выполнения произвольного кода за пределами песочницы через специально сформированную HTML-страницу. Для эксплуатации требуется взаимодействие пользователя.
Обе ошибки Google включила в бюллетень обновления настольного Chrome, однако официальные описания CVE на момент публикации указывают Android. При этом Google распространяет соответствующие исправления и в настольных сборках Chrome.
Android получил версию 152.0.7977.75 в тот же день. Команда Chrome отдельно уточнила, что Android-релиз содержит те же исправления безопасности, что соответствующие версии для Windows и macOS, если для конкретной ошибки не указано обратное.
В первоначальных публикациях об обновлении встречается цифра 11 дополнительных уязвимостей высокого уровня. Официальный список Google дает другую разбивку: после двух Critical в нем идут девять High, затем десять Medium и пять Low. Всего получается заявленные 26 CVE.
Высокоопасные проблемы затрагивают FileSystem, графическую библиотеку Skia, адресную строку Omnibox, Proxy, основной компонент Browser, движок V8, графическую прослойку Dawn, GPU и DataTransfer.
Сразу три из девяти связаны с обращением к уже освобожденной памяти. CVE-2026-84324 находится в Proxy. Публичное описание допускает удаленное выполнение произвольного кода за пределами песочницы через специально сформированный сетевой трафик.
CVE-2026-84349 затрагивает основной компонент Browser. Для ее использования атакующему уже нужно контролировать процесс рендеринга, после чего специально подготовленная страница может помочь выполнить код за пределами песочницы. Это типичный пример уязвимости, которая особенно ценна не сама по себе, а как следующий этап цепочки атаки.
Еще одна ошибка такого типа, CVE-2026-84333, найдена в Dawn — реализации графического интерфейса WebGPU, используемой Chromium. Опубликованная запись описывает сценарий для Android: посещение подготовленной страницы могло привести к выполнению кода за пределами песочницы. Google оценивает ошибку как High по собственной шкале Chromium.
CVE-2026-84326 связана с использованием неинициализированного ресурса в V8 — движке JavaScript и WebAssembly.
Такой дефект возникает, когда программа начинает использовать ресурс до того, как тот получил корректное начальное состояние. В случае Chrome атакующий мог подготовить HTML-страницу и добиться выполнения произвольного кода внутри песочницы браузера.
Это существенное уточнение. Выполнение кода внутри рендерера еще не означает полный контроль над операционной системой. Chrome изолирует веб-контент песочницей, поэтому для полноценного выхода в систему атакующему нередко требуется дополнительная уязвимость.
Именно поэтому ошибки вроде CVE-2026-84349 или CVE-2026-84351 особенно интересны в составе цепочек: они работают на границе между уже скомпрометированным процессом браузера и остальной системой.
CVE-2026-84351 — переполнение буфера в GPU-компоненте Chrome. В записи CVE отдельно указана Windows. Уязвимость не является готовой точкой входа сама по себе: атакующий должен сначала скомпрометировать процесс рендеринга. После этого подготовленная HTML-страница могла позволить выполнить код за пределами песочницы. Это еще один пример многоэтапной модели атак на современные браузеры. Одна ошибка позволяет получить исполнение кода в ограниченном процессе, вторая используется для обхода изоляции.
CVE-2026-84359 обнаружили в Skia — графической библиотеке, которую Chromium использует для отрисовки изображений, текста и других элементов. Уже скомпрометированный процесс рендеринга мог через подготовленную HTML-страницу получить доступ к данным другого источника. Иными словами, ошибка позволяла нарушить изоляцию данных между веб-ресурсами.
CVE-2026-84357 находится в Omnibox — объединенной адресной и поисковой строке Chrome. Ошибка проверки входных данных позволяла при использовании социальной инженерии обойти политику происхождения веб-ресурсов с помощью специально сформированного сетевого трафика.
Еще одна High-уязвимость, CVE-2026-84354, связана с неправильной авторизацией в FileSystem. Публичное описание допускает выполнение произвольного кода за пределами песочницы через подготовленную HTML-страницу, но требует участия пользователя.
Последняя из девяти ошибок высокого уровня, CVE-2026-84325, находится в DataTransfer — механизме передачи данных, используемом, в частности, при операциях перетаскивания. Для эксплуатации требуется социальная инженерия и установленное рядом приложение; результатом мог стать обход системных ограничений доступа.
Среднюю опасность Google присвоила проблемам в FileSystem, WebRTC, Navigation, Downloads, SiteSettings, FullScreen, Chromoting, MediaCapture и TabStrip.
Среди них снова есть ошибка памяти. CVE-2026-84347 представляет собой обращение к уже освобожденной памяти в WebRTC — технологии передачи аудио, видео и данных между браузерами. Подготовленная HTML-страница могла привести к выполнению произвольного кода внутри песочницы Chrome.
Две другие проблемы, CVE-2026-84328 и CVE-2026-84323, связаны с отсутствующей проверкой полномочий в FileSystem. CVE-2026-84355 затрагивает механизм навигации, CVE-2026-84358 — управление привилегиями загрузок, CVE-2026-84332 — разрешения сайтов.
В FullScreen исправили проблему неправильного отображения элементов интерфейса CVE-2026-84330. Подобные дефекты могут быть полезны при фишинге, когда страница пытается визуально выдать собственные элементы за часть интерфейса браузера.
Оставшиеся средние проблемы затрагивают Chromoting, систему захвата мультимедиа MediaCapture и панель вкладок TabStrip. Полный перечень компонентов и классов ошибок опубликован Google в бюллетене релиза.
В группу Low вошли CVE-2026-84327 в Autofill, CVE-2026-84329 в CredentialProvider, CVE-2026-84356 в FullScreen, CVE-2026-84350 в TabStrip и CVE-2026-84331 в компоненте Actor.
Здесь встречаются ошибки авторизации, неправильное отображение интерфейса, еще одно обращение к уже освобожденной памяти и класс confused deputy — «обман доверенного посредника». Последний возникает, когда компонент с более широкими полномочиями заставляют выполнить действие от имени того, кто таких прав не имеет.
Низкий уровень в классификации Chromium не означает, что дефект бесполезен для атакующего. В сложной цепочке даже ограниченная ошибка иногда используется вместе с более серьезной уязвимостью.
На 3 сентября сообщений об использовании именно этих 26 уязвимостей в реальных атаках нет.
Центр MS-ISAC выпустил отдельное предупреждение 2 сентября и сообщил, что сведений об эксплуатации новых ошибок в дикой среде пока не поступало. Организация отмечает, что наиболее тяжелые сценарии способны привести к выполнению произвольного кода в контексте пользователя Chrome.
Для настольных систем актуальны Chrome 152.0.7977.75/.76 на Windows и macOS и 152.0.7977.75 на Linux. Google распространяет сборки постепенно, поэтому обновление может появиться на разных устройствах не одновременно.
Проверить версию можно через раздел «Настройки → О браузере Chrome». После загрузки обновления браузер нужно перезапустить, чтобы новая сборка начала использоваться.
Гонконгский центр реагирования GovCERT также рекомендует перейти как минимум на Chrome 152.0.7977.75 и перезапустить браузер. Среди потенциальных последствий всего набора уязвимостей специалисты называют выполнение кода, раскрытие информации, повышение привилегий, обход защитных ограничений и подмену интерфейса.
Пользователям других браузеров на базе Chromium стоит следить за обновлениями своего разработчика. Наличие исправления в Google Chrome еще не означает, что идентичная сборка уже доставлена во все Chromium-браузеры.
Вопросы и ответы
Сколько уязвимостей исправила Google?
В обновлении от 1 сентября 2026 года закрыты 26 проблем безопасности: две критические, девять высокого, десять среднего и пять низкого уровня.
Какие уязвимости самые опасные?
CVE-2026-84353 в Shared Tab Groups и CVE-2026-84352 в WebGL. Обе являются ошибками обращения к уже освобожденной памяти и получили Critical в классификации Chromium.
Достаточно ли просто открыть вредоносный сайт для атаки?
Это зависит от конкретной CVE. Для CVE-2026-84352 публичное описание предусматривает подготовленную HTML-страницу и участие пользователя. CVE-2026-84353 дополнительно предполагает социальную инженерию. Некоторые другие уязвимости требуют предварительной компрометации процесса рендеринга или установленного приложения.
Можно ли через новые ошибки выйти из песочницы Chrome?
Для нескольких CVE такой результат прямо указан в опубликованных описаниях. Условия различаются. Две критические ошибки документированы для Android; CVE-2026-84349 требует уже скомпрометированного рендерера, а CVE-2026-84324 связана со специально подготовленным сетевым трафиком.
Используют ли эти уязвимости в атаках?
На 3 сентября 2026 года подтвержденных сообщений об эксплуатации набора CVE из этого обновления нет.
Какая версия Chrome безопасна?
Google выпустила 152.0.7977.75/.76 для Windows и macOS и 152.0.7977.75 для Linux. Для Android 1 сентября вышла версия 152.0.7977.75 с соответствующими исправлениями безопасности.
Почему Google скрывает подробности ошибок?
Компания временно ограничивает доступ к техническим данным, пока исправление не получит большая часть пользователей. Это сокращает время, когда подробности уязвимости уже известны потенциальному атакующему, а значительная часть аудитории еще работает без патча.
Есть новость? Станьте автором.
Мы сотрудничаем с независимыми исследователями и специалистами по кибербезопасности. Отправьте нам новость или предложите статью на рассмотрение редакции.