Google Chrome: уязвимость с выполнением кода в песочнице уже эксплуатируют

В базе NVD опубликована карточка CVE-2026-85046: ошибка типа type confusion (путаница типов) в движке V8 в Google Chrome всех версий до 152.0.7977.82. Уязвимость позволяет удалённому злоумышленнику выполнить произвольный код внутри песочницы браузера через специально подготовленную HTML-страницу, то есть жертве достаточно открыть вредоносную ссылку. Собственная оценка Chromium, «высокая» степень серьёзности.

По шкале CVSS v3.1 уязвимости присвоен базовый балл 8.8 (высокий уровень): вектор атаки сетевой, сложность эксплуатации низкая, привилегии не требуются, но нужно действие пользователя (открыть страницу); ущерб для конфиденциальности, целостности и доступности данных оценён как высокий по всем трём параметрам.

4 сентября 2026 года CISA (Агентство кибербезопасности и защиты инфраструктуры США) внесло уязвимость в каталог активно эксплуатируемых (Known Exploited Vulnerabilities). По оценке CISA (методология SSVC), статус эксплуатации, «активная», автоматизация атаки, «нет», технический эффект для системы, «полный». Ведомство предписывает федеральным структурам США устранить уязвимость до 18 сентября 2026 года в соответствии с директивой BOD 26-04, которая расставляет приоритеты обновлений безопасности по риску, либо прекратить использование продукта, если исправление применить нельзя. Класс уязвимости, CWE-843.

Исправление уже выпущено: Google опубликовала обновление стабильного канала Chrome для настольных систем, закрывающее эту брешь версией 152.0.7977.82. Источник (карточка NVD) не называет исследователя или организацию, обнаружившую уязвимость, не описывает, как именно она применяется в реальных атаках (способ доставки, личность атакующих, профиль жертв), и не уточняет, затронуты ли другие браузеры на движке Chromium, например, Edge, Brave или Opera.

Ключевые факты

  • CVE-2026-85046, путаница типов в движке V8 Google Chrome (все версии до 152.0.7977.82), даёт удалённое выполнение кода внутри песочницы через вредоносную HTML-страницу
  • CVSS-балл 8.8 (высокий): атака сетевая и несложная, привилегии не нужны, но требуется, чтобы пользователь открыл страницу
  • CISA внесла уязвимость в каталог активно эксплуатируемых 4 сентября 2026 года со статусом эксплуатации «активная»
  • Федеральным ведомствам США предписано устранить проблему до 18 сентября 2026 года по директиве BOD 26-04 либо прекратить использование продукта
  • Google уже выпустила исправление, обновление Chrome до версии 152.0.7977.82

Почему это важно

Chrome, самый распространённый браузер в мире, и брешь в его песочнице означает, что вредоносная веб-страница способна выполнить произвольный код внутри песочницы браузера на устройстве жертвы. CISA официально подтвердила, что эксплуатация уже идёт в реальных атаках, а не является теоретическим риском, это выводит уязвимость из разряда «нужно обновиться когда-нибудь» в разряд «обновиться немедленно».

Кому это важно

В первую очередь, всем пользователям Google Chrome для настольных систем: уязвимость затрагивает версии браузера до 152.0.7977.82. Отдельно она касается государственных структур США: директива CISA BOD 26-04 обязывает федеральные ведомства устранить проблему к 18 сентября 2026 года или прекратить использование продукта. ИТ- и security-командам компаний, где Chrome, корпоративный стандарт, стоит приоритизировать это обновление так же, как это делают ведомства.

Как это применить

Практический шаг один, обновить Chrome до версии 152.0.7977.82 или новее. Обычно это происходит автоматически при перезапуске браузера; проверить версию и принудительно запустить обновление можно через раздел «О браузере Google Chrome» в настройках. Источник не сообщает, затрагивает ли уязвимость другие браузеры на движке Chromium (Edge, Brave, Opera и подобные), эта информация в карточке NVD отсутствует, поэтому для них стоит ориентироваться на собственные бюллетени безопасности разработчиков.

Можно ли доверять

Данные взяты из официальной карточки Национальной базы данных уязвимостей США (NVD) и каталога активно эксплуатируемых уязвимостей CISA, это первичные государственные источники, а не пересказ третьих лиц. При этом карточка не называет исследователя, обнаружившего уязвимость, и не раскрывает технические детали конкретных атак (способ доставки, кто атакует, кто пострадал), по этим пунктам остаётся полагаться только на итоговую оценку CISA.

Риски и подводные камни

Главный нюанс, для эксплуатации нужно, чтобы пользователь открыл специально подготовленную страницу, то есть атака не полностью автоматическая и обычно опирается на дополнительный шаг вроде фишинговой ссылки; при этом сама эксплуатация уже официально признана активной. Источник не раскрывает ни метод доставки атаки, ни то, кто именно её проводит, ни то, затрагивает ли брешь другие Chromium-браузеры, эти пробелы не стоит заполнять домыслами.