Google выпустила Chrome 154 с одним из крупнейших за последнее время наборов исправлений безопасности. Разработчики закрыли сразу 108 уязвимостей, причём 11 из них получили критический уровень опасности. Обновление уже распространяется среди пользователей Windows, macOS и Linux.
Критические ошибки затрагивают сразу несколько важных компонентов браузера. Три уязвимости обнаружили в ANGLE, ещё две позволяют записывать данные за пределами допустимой области памяти GPU. Проблемы также нашли в WebGL, ServiceWorker, полноэкранном режиме, WindowDialog и AdFilter. Графический слой ANGLE уже становился источником критических уязвимостей Chrome в предыдущих выпусках.
В список вошли CVE-2026-95350, CVE-2026-95357, CVE-2026-95339, CVE-2026-95281, CVE-2026-95313, CVE-2026-95349, CVE-2026-95284, CVE-2026-95322, CVE-2026-95329, CVE-2026-95356 и CVE-2026-95310. Среди наиболее распространённых типов ошибок оказались переполнение буфера, запись за пределами выделенной памяти и обращение к памяти после её освобождения.
Ещё 25 уязвимостей получили высокий уровень опасности. Проблемы затронули расширения, навигацию, GPU, DevTools, Bluetooth, HID, PDFium, обработку видео, IndexedDB, WebAudio и другие части браузера. Три серьёзные ошибки нашли в V8, включая запись за пределами памяти и путаницу типов. Именно V8 в сентябре уже оказался причиной срочного обновления после подтверждённой эксплуатации другой уязвимости в реальных атаках.
Две ошибки высокого уровня в V8, CVE-2026-95304 и CVE-2026-95306, обнаружила команда OpenAI Codex Security. Первая связана с записью за пределами допустимой области памяти, вторая с путаницей типов. Google пока не раскрывает подробности части найденных проблем, чтобы большинство пользователей успело перейти на защищённые сборки.
Chrome 154 получил номера 154.0.8037.57 для Linux и 154.0.8037.57/.58 для Windows и macOS. Google перечислила исправления в бюллетене от 22 сентября и предупредила, что развёртывание новой версии займёт несколько дней или недель. В публикации компания не сообщила об эксплуатации перечисленных критических уязвимостей в реальных атаках.
Масштабные наборы исправлений для Chrome в 2026 году уже стали привычными. В августе Chrome 152 получил 327 исправлений, а сентябрьский Chrome 153 закрыл 230 проблем безопасности, включая несколько критических ошибок WebGL.
Одновременно растёт число уязвимостей, которые злоумышленники успевают использовать до массового обновления браузеров. В начале сентября Google закрыла шестой zero-day Chrome за 2026 год, а спустя несколько дней пришлось устранять уже седьмую активно эксплуатируемую проблему.
Особое значение имеет перезапуск браузера после загрузки новой версии. Даже установленное в фоне обновление не заменяет работающий код до перезапуска Chrome, а браузеры на базе Chromium могут получать соответствующие исправления с задержкой. Такой разрыв между появлением исправления и его доставкой пользователям создаёт окно риска, которым могут воспользоваться злоумышленники.
