Угрозы

Google закрыла уже четвёртый zero-day в Chrome с начала 2026 года

Маша Даровская
By Маша Даровская , IT-редактор и автор
Google закрыла уже четвёртый zero-day в Chrome с начала 2026 года
Обложка © Anonhaven

Google выпустила внеочередное обновление Chrome, чтобы закрыть уязвимость CVE-2026-5281, которую компания уже считает эксплуатируемой в реальных атаках. Это уже четвёртый zero-day в Chrome, исправленный с начала 2026 года.

Проблема затрагивает компонент Dawn — это реализация WebGPU в Chromium, то есть часть браузерного стека, связанная с современной графикой и вычислениями через GPU. В бюллетене Google уязвимость описана как use-after-free в Dawn. Такой класс ошибок возникает, когда программа продолжает обращаться к уже освобождённой области памяти. На практике это может приводить к сбоям, повреждению данных и, в некоторых сценариях, к выполнению чужого кода.

Google обновила стабильную ветку Chrome для Windows и macOS до 146.0.7680.177/178, а для Linux — до 146.0.7680.177. Компания отдельно предупредила, что развёртывание займёт несколько дней или недель, поэтому обновление может появиться у пользователей не одновременно. При этом при ручной проверке обновление уже было доступно.

В официальной заметке Google не раскрывает деталей атак и не объясняет, кто именно использовал эксплойт. Но сообщает, что ей известно о существовании эксплойта для CVE-2026-5281 вне лаборатории или тестовой среды. Одновременно Google традиционно ограничила доступ к дополнительным техническим деталям, чтобы большинство пользователей успело обновиться раньше, чем информацию начнут массово использовать другие злоумышленники.

Первым zero-day Chrome в 2026 году стала CVE-2026-2441, которую Google закрыла в феврале. Затем в марте компания устранила ещё две активно эксплуатируемые уязвимости — CVE-2026-3909 и CVE-2026-3910. Новая CVE-2026-5281 стала уже четвёртой такой уязвимостью за год.

В 2025 году Google исправила восемь zero-day-уязвимостей Chrome, которые уже использовались в реальных атаках. Браузер остаётся одной из самых ценных целей для атак, потому что через него злоумышленник получает прямой путь к данным пользователя, веб-сеансам и корпоративным системам.

Есть новость? Станьте автором.

Мы сотрудничаем с независимыми исследователями и специалистами по кибербезопасности. Отправьте нам новость или предложите статью на рассмотрение редакции.

Вопросы по теме

Что произошло?
Google выпустила экстренное обновление Chrome и закрыла уязвимость CVE-2026-5281, для которой уже существует эксплойт в реальных атаках.
Что такое CVE-2026-5281?
Это ошибка класса use-after-free в компоненте Dawn, связанном с реализацией WebGPU в Chromium.
Rакие версии исправляют проблему?
Для Windows и macOS — 146.0.7680.177/178, для Linux — 146.0.7680.177.