Что такое patch gap и как уязвимость используют до выхода обновления Chrome

435
Что такое patch gap и как уязвимость используют до выхода обновления Chrome

Разработчик уже исправил уязвимость, но компьютер пользователя всё ещё может оставаться уязвимым. Такое происходит, когда исправленный исходный код появился в открытом репозитории, а готовая стабильная версия программы ещё не дошла до пользователей. Промежуток называют patch gap.

После того как исправление публикуют, злоумышленнику иногда становится проще искать ошибку. Вместо миллионов строк исходного кода можно сравнить старую и новую версии, найти изменённый участок и понять, какую опасную ситуацию устранял разработчик. Для Chromium проблема особенно заметна, поскольку исходный код открыт, а Chrome, Edge и другие браузеры получают готовые сборки по собственным графикам.

Что такое patch gap и как по исправлению находят уязвимость

Что такое patch gap

Google определяет patch gap как промежуток между тем, когда исправление безопасности добавляют в Chromium, и тем, когда то же исправление доставляют пользователям стабильного Chrome.

Сам патч не содержит готового описания атаки. Однако характер изменения часто даёт сильную подсказку. Новая проверка границ массива, дополнительная проверка типа или изменение работы с памятью заставляют исследователя изучить прежнюю реализацию именно в этом месте.

Цепочка такая: разработчик исправляет ошибку → изменение появляется в Chromium → исследователь сравнивает версии → восстанавливает причину патча → изучает старую сборку → создаёт эксплойт → стабильное обновление позже приходит пользователям.

Google относит такой сценарий к тому, что уже известную ошибку эксплуатируют, то есть к n-day. Если пытаться спрятать смысл патча, это обычно мало помогает. Риск гораздо сильнее снижается, когда исходники быстро исправляют и вскоре выпускают защищённую стабильную версию.

Patch gap не создаёт уязвимость. Ошибка существовала раньше, но публичное исправление может резко сократить время, нужное для её поиска и анализа.

BlueMoon показал patch gap в реальных атаках

История BlueMoon хорошо показывает, как выглядит patch gap на практике. Последовательность была простой: 

7 августа исправление CVE-2026-85046 появилось в Chromium →
28 августа начались подтверждённые атаки →
3 сентября Google выпустила исправленный Chrome 152.0.7977.82/.83 →
активность BlueMoon продолжалась как минимум до 8 сентября →
9 сентября Proofpoint раскрыла кампании.

Первой BlueMoon применила связанная с Китаем TA412, также известная как APT31 и Violet Typhoon. Затем тот же набор появился у UNK_LateNight, UNK_DoubleCheck и UNK_QuietRacket. За несколько дней одну цепочку получили четыре шпионских кластера.

Ступень Уязвимость Что происходило
1. Запуск кода в браузере CVE-2026-85046 в V8 Ошибка смешения типов. Патч появился в Chromium 7 августа, но стабильный Chrome 152.0.7977.82/.83 получил исправление только 3 сентября.
2. Выход из песочницы V8 sandbox escape без CVE Эксплойт позволял выйти за пределы песочницы браузера. Proofpoint уточняет, что Google не присваивает CVE таким ошибкам V8. CVE-2026-87491 к BlueMoon не относится.
3. Повышение привилегий CVE-2026-85880 в Windows Ошибка ALPC и WNF повышала привилегии только на сравнительно старых сборках Windows. Microsoft закрыла её 8 сентября, описание опубликовано в MSRC.

Ограничение третьей ступени старыми версиями Windows и заметная команда curl указывали на спешку. Proofpoint предполагает, что операторы старались использовать свежую браузерную цепочку до массовой установки обновлений, поэтому скорость оказалась важнее скрытности.

После успешной атаки TA412 устанавливала расширение GemStone, замаскированное под Google Gemini. Оно похищало данные браузера, записывало ввод и принимало команды. Установщик проверял Chrome, Edge, Brave и Vivaldi.

BlueMoon показывает главный риск patch gap: исправление уже может существовать в исходном коде, а реальные атаки продолжаются, пока пользователи не получили и не установили защищённую версию.

Чем zero-day отличается от n-day и при чём здесь CVE-2026-87491

Zero-day обычно называют уязвимость, которую атакующие используют, пока у пользователей нет доступного исправления. N-day чаще означает эксплуатацию уже раскрытой или исправленной ошибки, когда часть устройств продолжает работать на старой версии. Чёткой универсальной границы между терминами нет, поэтому один случай разные исследователи могут описывать немного по-разному.

CVE-2026-87491 служит отдельным примером и с BlueMoon не связана. Ошибка записи за границами памяти находилась в V8. Исследователь Jihyeon Jeong из лаборатории Compsec Сеульского национального университета сообщил о ней Google 6 августа через программу поиска ошибок. Исправление вошло в Chrome 153, выпущенный 8 сентября. Google также подтвердила существование эксплойта CVE-2026-87491 в реальных атаках.

За одну неделю сентября получились два независимых примера одной проблемы. CVE-2026-85046 использовали в BlueMoon до массовой доставки исправления Chrome 152, а отдельно раскрытая CVE-2026-87491 потребовала уже Chrome 153. Смешивать две истории нельзя, хотя обе показывают, насколько коротким бывает промежуток между доступностью информации об ошибке и её эксплуатацией.

Агентство CISA внесло обе уязвимости в каталог KEV. Для CVE-2026-85046 федеральным гражданским ведомствам США предписано устранить риск до 18 сентября 2026 года, для CVE-2026-87491 до 23 сентября. Такие сроки наглядно показывают разницу между выходом исправления и фактическим обновлением всего парка устройств.

Публичный патч помогает искать и родственные ошибки. Такой подход называют поиском вариантов. Исследователь разбирает причину одной уязвимости, затем проверяет другие функции и компоненты на похожий опасный шаблон. Метод применяют как разработчики для защиты продукта, так и злоумышленники в поиске новых точек атаки.

Почему Chromium особенно чувствителен к задержкам обновлений

Chromium служит общей основой для нескольких браузеров. Когда разработчики исправляют исходный код Chromium, производителю конечного продукта ещё нужно включить изменение в свою ветку, проверить сборку и доставить обновление пользователям.

Во время первых атак BlueMoon последние доступные стабильные версии затронутых браузеров ещё не содержали нужных исправлений. Опубликованные изменения Chromium уже можно было анализировать, а пользовательские сборки всё ещё оставались уязвимыми. Выход защищённого Chrome также не означает автоматически, что Edge, Brave, Opera, Vivaldi или программа на Electron уже получила аналогичное обновление.

Автоматическое обновление Chrome тоже не гарантирует мгновенную защиту. Новая версия может загрузиться в фоне, но браузер продолжит выполнять старый код до перезапуска. Кроме того, Google распространяет некоторые выпуски постепенно в течение нескольких дней или недель.

На компьютере проверка выглядит так: Меню → Справка → О браузере Google Chrome → дождаться проверки обновлений → Перезапустить. Для другого браузера на Chromium нужно проверять обновление именно этого продукта.

Фраза «разработчик выпустил патч» и фраза «мой браузер защищён» обозначают разные события. Защита появляется после установки исправленной версии и, когда программа требует этого, её перезапуска.

Заключение

Patch gap возникает между исправлением исходного кода и доставкой защищённой программы пользователю. В открытом проекте вроде Chromium промежуток особенно опасен: опубликованный патч позволяет быстрее найти изменённый участок и восстановить принцип работы ошибки.

BlueMoon показал такую гонку на практике. Исправление CVE-2026-85046 находилось в исходниках с 7 августа, стабильный Chrome 152.0.7977.82/.83 получил защиту 3 сентября, но атаки наблюдали ещё несколько дней. Операторы при этом применяли цепочку с непронумерованным выходом из песочницы V8 и CVE-2026-85880 для старых версий Windows, причём ради скорости жертвовали даже скрытностью атаки.

При сообщении об активно эксплуатируемой ошибке лучше вручную проверить версию браузера, установить доступное обновление и полностью перезапустить программу. Владельцам Edge, Brave, Opera, Vivaldi и других продуктов на Chromium следует ориентироваться на выпуск своего производителя, а не только на новости о патчах Chrome.

Материал описывает уязвимости и способы их анализа только в образовательных целях. Создавать или применять эксплойты против чужих систем без разрешения владельца нельзя. При исследовании программ соблюдайте законодательство РФ и проверяйте только собственные системы либо ресурсы, для которых получено явное разрешение.

Alt text
Обращаем внимание, что все материалы в этом блоге представляют личное мнение их авторов. Редакция SecurityLab.ru не несет ответственности за точность, полноту и достоверность опубликованных данных. Вся информация предоставлена «как есть» и может не соответствовать официальной позиции компании.
QUANTUM
Сегодня в канале
В Пекине бар наливает пиво и бесплатный ИИ
IBM собирает квантовый компьютер из «холодильников»
Обычный день в «Изобретая будущее»
Подписаться
Реклама

Комнатный Блогер

Объясняю новую цифровую реальность

Рекламодатель
ООО «СерчИнформ»
ИНН: 7704306397
searchinform.ru↗
ИИ-ассистент СерчИнформ