11 критических брешей за раз. Google выпустила большое обновление Chrome

leer en español

3103
11 критических брешей за раз. Google выпустила большое обновление Chrome

Всего новая версия браузера закрывает сразу 108 уязвимостей.

image

Google выпустила Chrome 154 с одним из крупнейших за последнее время наборов исправлений безопасности. Разработчики закрыли сразу 108 уязвимостей, причём 11 из них получили критический уровень опасности. Обновление уже распространяется среди пользователей Windows, macOS и Linux.

Критические ошибки затрагивают сразу несколько важных компонентов браузера. Три уязвимости обнаружили в ANGLE, ещё две позволяют записывать данные за пределами допустимой области памяти GPU. Проблемы также нашли в WebGL, ServiceWorker, полноэкранном режиме, WindowDialog и AdFilter. Графический слой ANGLE уже становился источником критических уязвимостей Chrome в предыдущих выпусках.

В список вошли CVE-2026-95350, CVE-2026-95357, CVE-2026-95339, CVE-2026-95281, CVE-2026-95313, CVE-2026-95349, CVE-2026-95284, CVE-2026-95322, CVE-2026-95329, CVE-2026-95356 и CVE-2026-95310. Среди наиболее распространённых типов ошибок оказались переполнение буфера, запись за пределами выделенной памяти и обращение к памяти после её освобождения.

Ещё 25 уязвимостей получили высокий уровень опасности. Проблемы затронули расширения, навигацию, GPU, DevTools, Bluetooth, HID, PDFium, обработку видео, IndexedDB, WebAudio и другие части браузера. Три серьёзные ошибки нашли в V8, включая запись за пределами памяти и путаницу типов. Именно V8 в сентябре уже оказался причиной срочного обновления после подтверждённой эксплуатации другой уязвимости в реальных атаках.

Две ошибки высокого уровня в V8, CVE-2026-95304 и CVE-2026-95306, обнаружила команда OpenAI Codex Security. Первая связана с записью за пределами допустимой области памяти, вторая с путаницей типов. Google пока не раскрывает подробности части найденных проблем, чтобы большинство пользователей успело перейти на защищённые сборки.

Chrome 154 получил номера 154.0.8037.57 для Linux и 154.0.8037.57/.58 для Windows и macOS. Google перечислила исправления в бюллетене от 22 сентября и предупредила, что развёртывание новой версии займёт несколько дней или недель. В публикации компания не сообщила об эксплуатации перечисленных критических уязвимостей в реальных атаках.

Масштабные наборы исправлений для Chrome в 2026 году уже стали привычными. В августе Chrome 152 получил 327 исправлений, а сентябрьский Chrome 153 закрыл 230 проблем безопасности, включая несколько критических ошибок WebGL.

Одновременно растёт число уязвимостей, которые злоумышленники успевают использовать до массового обновления браузеров. В начале сентября Google закрыла шестой zero-day Chrome за 2026 год, а спустя несколько дней пришлось устранять уже седьмую активно эксплуатируемую проблему.

Особое значение имеет перезапуск браузера после загрузки новой версии. Даже установленное в фоне обновление не заменяет работающий код до перезапуска Chrome, а браузеры на базе Chromium могут получать соответствующие исправления с задержкой. Такой разрыв между появлением исправления и его доставкой пользователям создаёт окно риска, которым могут воспользоваться злоумышленники.