Google выпустила обновление Chrome 152, которое закрывает CVE-2026-85046 — уязвимость движка V8, уже используемую в реальных атаках. Исправление вошло в Chrome 152.0.7977.82/.83 для Windows и macOS и 152.0.7977.82 для Linux. Обновление Stable-канала вышло 3 сентября и распространяется постепенно.
CVE-2026-85046 относится к ошибкам смешения типов, или type confusion. Уязвимость позволяет удаленному атакующему добиться выполнения произвольного кода внутри песочницы Chrome через специально подготовленную HTML-страницу. Chromium присвоил ей уровень High, а не Critical. В оценке CISA ADP уязвимость получила 8,8 балла из 10 по CVSS 3.1. Для атаки не нужны предварительный доступ к устройству или учетная запись, но требуется действие пользователя — браузер должен открыть вредоносную страницу.
Google подтвердила, что знает о существовании эксплойта CVE-2026-85046, применяемого в реальных условиях. Кто использует его, против каких целей и входит ли ошибка в более длинную цепочку взлома, компания пока не раскрывает.
V8 отвечает в Chrome за выполнение JavaScript и WebAssembly. CVE-2026-85046 возникает из-за смешения типов: движок при определенных условиях неверно обращается с внутренними объектами и в результате может нарушить безопасность работы с памятью.
Официальная запись CVE описывает результат достаточно конкретно: специально подготовленная HTML-страница позволяет удаленному атакующему выполнить произвольный код внутри изолированного процесса браузера. Уязвимы версии Chrome ниже 152.0.7977.82.
Это значит, что для первого этапа атаки жертве не обязательно устанавливать программу или расширение. Достаточно открыть страницу, созданную для эксплуатации ошибки. Ссылка на нее может прийти в письме или сообщении, а вредоносный код может находиться на скомпрометированном сайте.
CVE-2026-85046 дает выполнение кода внутри песочницы Chrome. Песочница ограничивает доступ процесса браузера к остальной системе, поэтому для полного захвата устройства атакующему потребуется еще один способ пересечь эту границу. Публичных данных о том, использовалась ли CVE-2026-85046 вместе с уязвимостью выхода из песочницы, сейчас нет.
Формулировка Google о существовании эксплойта «в дикой природе» означает, что CVE-2026-85046 уже вышла за пределы лабораторного доказательства возможности атаки. Компания при этом не сообщила ни масштабы кампании, ни ее цели, ни связанное вредоносное ПО.
Для Chrome такая пауза в раскрытии подробностей стандартна. Google ограничивает доступ к части информации об уязвимостях, пока исправление не установит большая доля пользователей. То же ограничение сохраняется, если ошибка находится в сторонней библиотеке, от которой зависят другие проекты и которая еще не исправлена.
Практический смысл простой: после выпуска патча злоумышленники могут сравнить старый и новый код, восстановить причину исправления и попытаться создать собственный эксплойт. Чем больше компьютеров остается на старой версии, тем полезнее такой анализ для атакующих.
Исследователь Сальваторе Гулиция, известный как Serotav, сообщил Google о CVE-2026-85046 4 августа. Компания указала вознаграждение в размере $1000.
Некоторые публикации назвали CVE-2026-85046 критической. В официальной классификации Chromium у нее уровень High.
CISA ADP рассчитала для CVE показатель CVSS 3.1 в 8,8 балла: атака идет по сети, не требует предварительных прав, имеет низкую сложность, но требует взаимодействия пользователя. Потенциальное влияние на конфиденциальность, целостность и доступность внутри затронутой области оценивается как высокое.
Разница между High и Critical здесь не означает, что обновление можно отложить. Для браузерной уязвимости гораздо важнее подтвержденная эксплуатация.
Именно браузеры часто становятся первым звеном цепочки: одна ошибка дает контроль над процессом обработки веб-страницы, другая помогает выйти из песочницы, после чего отдельный эксплойт может использоваться для повышения привилегий в операционной системе. Для CVE-2026-85046 существование такой полной цепочки Google не подтверждала.
Обновление 152.0.7977.82 закрывает еще одну особенно интересную ошибку — CVE-2026-85048 в компоненте Compositing.
Это use-after-free, то есть обращение к области памяти после ее освобождения. Официальное описание CVE указывает: атакующий, который уже скомпрометировал процесс рендеринга Chrome, мог использовать специально подготовленную HTML-страницу для выполнения произвольного кода за пределами песочницы. Chromium также присвоил этой ошибке уровень High.
Технически такой класс уязвимостей подходит на роль следующего этапа после ошибки в V8. Но связывать CVE-2026-85046 и CVE-2026-85048 в одну реальную цепочку сейчас нельзя: Google этого не заявляла, а подтверждения эксплуатации CVE-2026-85048 нет.
Этот момент важен еще по одной причине. Обновляться стоит до всей новой сборки Chrome, а не искать обходной способ защиты только от известного 0-day: выпуск одновременно закрывает ошибки как внутри песочницы, так и на ее границе.
Всего Chrome 152.0.7977.82/.83 исправляет 12 проблем безопасности: десять получили уровень High, две — Medium.
Кроме CVE-2026-85046 и CVE-2026-85048, Google закрыла еще одну ошибку V8 — CVE-2026-85045. Это состояние гонки, которое также может привести к выполнению кода внутри песочницы через подготовленную HTML-страницу. Для него подтвержденной эксплуатации нет.
В список также вошли выход за границы памяти в WebGL, ошибки use-after-free в DevTools и Skia, смешение типов в Compositing, проблемы в Network, CacheStorage и CrashReporting. Две уязвимости уровня Medium находятся в Transactions Platform и мобильной части Chrome.
Google сообщила о реальной эксплуатации только CVE-2026-85046.
Chrome 152 вышел в Stable еще 25 августа. Затем 1 сентября Google обновила браузер до 152.0.7977.75/.76 и исправила 26 проблем безопасности.
CVE-2026-85046 закрыли лишь в следующей сборке от 3 сентября.
Исправленная граница начинается с 152.0.7977.82. Официальная запись CVE относит к уязвимым все более ранние версии.
Для Windows и macOS Google распространяет 152.0.7977.82/.83, для Linux — 152.0.7977.82. На Android выпущена версия 152.0.7977.82; Google указывает, что Android-релиз получает те же исправления безопасности, что и соответствующая настольная версия, если отдельно не оговорено обратное.
Chrome обычно загружает обновления автоматически, но новая версия начинает использоваться после перезапуска браузера. Проверить сборку можно через меню «Справка» → «О браузере Google Chrome».
В корпоративной сети имеет смысл проверять полный номер версии на конечных устройствах, а не наличие Chrome 152 как такового.
Проблема находится в V8 и других компонентах Chromium. На той же кодовой базе работают Microsoft Edge, Brave, Opera, Vivaldi и ряд других браузеров. Каждый производитель выпускает собственные сборки и устанавливает свои номера. Пользователям таких браузеров нужно следить за обновлениями именно своего поставщика.
Особенно важно не считать защитой сам факт автоматического обновления. Между появлением исправления в Chromium и его попаданием в конкретный браузер может пройти некоторое время.
CVE-2026-85046 стала как минимум шестой уязвимостью Chrome, для которой Google в 2026 году публично подтвердила существование эксплойта в реальных условиях.
13 февраля компания закрыла CVE-2026-2441, use-after-free в CSS. В марте с разницей в сутки вышли патчи для двух эксплуатируемых ошибок — CVE-2026-3910 в V8 и CVE-2026-3909 в Skia. 31 марта Google сообщила об эксплуатации CVE-2026-5281. Еще один подтвержденный 0-day, CVE-2026-11645, закрыли в июне. Теперь к ним добавилась CVE-2026-85046.
Читайте также:
Chrome закрыл 26 уязвимостей, две — критические
Вопросы и ответы
Что такое CVE-2026-85046?
Это ошибка смешения типов в движке V8 браузера Chrome. Через специально подготовленную HTML-страницу она позволяет удаленному атакующему выполнить произвольный код внутри песочницы браузера.
CVE-2026-85046 уже используют в атаках?
Да. Google сообщила, что знает о существовании эксплойта для CVE-2026-85046 в реальных условиях. Кто стоит за атаками и против кого они направлены, компания не раскрыла.
Уязвимость имеет критический уровень?
Нет. Chromium присвоил ей уровень High. Оценка CISA ADP по CVSS 3.1 составляет 8,8 из 10.
Можно ли через нее сразу получить контроль над компьютером?
Официальное описание говорит о выполнении кода внутри песочницы Chrome. Для выхода из нее и полного доступа к операционной системе нужен дополнительный этап атаки.
Нужно ли устанавливать вредоносный файл?
Для эксплуатации самой CVE установка файла не требуется. В записи CVE указан сценарий со специально подготовленной HTML-страницей, которую должен открыть пользователь.
Какие версии Chrome уязвимы?
Версии ниже 152.0.7977.82. Для Windows и macOS Google выпустила 152.0.7977.82/.83, для Linux — 152.0.7977.82.
Достаточно ли иметь Chrome 152?
Нет. Сборки 152.0.7977.75/.76, вышедшие 1 сентября, не содержат исправления CVE-2026-85046. Нужна версия 152.0.7977.82 или новее.
Кто нашел CVE-2026-85046?
Исследователь Сальваторе Гулиция, также известный как Serotav. Он сообщил о проблеме 4 августа 2026 года. Google указала вознаграждение $1000.
Что еще исправили в обновлении?
В выпуск вошли 12 исправлений безопасности. Десять ошибок получили уровень High и две — Medium. Среди них есть use-after-free в Compositing, позволяющая атакующему после компрометации процесса рендеринга выполнить код за пределами песочницы. Google не сообщала об эксплуатации этой ошибки и не связывала ее с CVE-2026-85046.
Есть новость? Станьте автором.
Мы сотрудничаем с независимыми исследователями и специалистами по кибербезопасности. Отправьте нам новость или предложите статью на рассмотрение редакции.