Услуги Портфолио Контакты БлогНовости +7 (800) 511‑32‑27 Обсудить проект
Кибербезопасность

Google экстренно закрыла седьмой за 2026 год zero-day в Chrome

14 сентября 2026·6 мин чтения
Chrome 153CVE-2026-87491
Google закрыла седьмой за 2026 год zero-day в Chrome

Коротко о главном

9 сентября 2026 года Google выпустила Chrome 153 в стабильном канале и закрыла уязвимость CVE-2026-87491 — out-of-bounds write в движке V8. Google подтвердила, что эксплойт для неё уже существует «в дикой природе», то есть уязвимость активно используют в атаках. Это уже седьмой zero-day браузера за 2026 год. Пользователям и администраторам нужно немедленно обновить Chrome до последней версии и перезапустить браузер — а командам стоит проверить, как у них устроена регулярная установка обновлений на рабочих станциях. По вопросам защиты периметра и процессов реагирования помогут специалисты по информационной безопасности.

Уязвимость сидит в самой критичной части браузера — JavaScript- и WebAssembly-движке V8, который исполняет код с любой открытой веб-страницы. Ошибка записи за пределами выделенного буфера памяти открывает путь к повреждению памяти и потенциальному выполнению произвольного кода. Для бизнеса это очередное напоминание: браузер сотрудника — такой же рубеж атаки, как и сервер, и поддержка и мониторинг должны покрывать клиентский софт не меньше, чем инфраструктуру.

Хорошая новость в том, что защита — это одно нажатие. Chrome докачивает патч автоматически, но применяется он только после перезапуска: закрытый и снова открытый браузер закрывает дыру. Плохая новость — что таких экстренных патчей в 2026 году уже семь, и промежутки между ними сокращаются.

Что именно исправлено

CVE-2026-87491 классифицируется как out-of-bounds write — запись данных за границей отведённого блока памяти. В движке V8, который компилирует и исполняет JavaScript и WebAssembly, такие ошибки особенно опасны: злоумышленнику достаточно заманить жертву на подготовленную веб-страницу, чтобы запустить цепочку повреждения памяти. При успешной эксплуатации это может привести к выполнению произвольного кода в процессе рендеринга браузера, а в связке с обходом песочницы — и к более серьёзным последствиям.

Уязвимость обнаружил и сообщил Google исследователь Jihyeon Jeong из Compsec Lab Сеульского национального университета; вознаграждение за находку составило 2 500 долларов. Как обычно в таких случаях, Google придержала технические подробности эксплойта: детали остаются закрытыми, пока обновление не разойдётся по большинству устройств, — чтобы не облегчать жизнь тем, кто ещё не написал собственный эксплойт.

Почему это седьмой zero-day подряд

CVE-2026-87491 стал седьмым zero-day Chrome, устранённым в 2026 году. Тенденция читается однозначно: движок V8 остаётся любимой целью атакующих, а повреждения памяти в нём — самым коротким путём от «жертва открыла ссылку» до «на машине исполняется чужой код». Показательно, что несколькими днями ранее, 4 сентября, Google уже закрывала другой активно эксплуатируемый zero-day в том же V8 — CVE-2026-85046 (type confusion). Два подтверждённых эксплойта в одном движке за одну неделю говорят сами за себя.

Для команд разработки это ещё и сигнал по цепочке поставок: V8 лежит в основе не только Chrome, но и всех браузеров на Chromium (Edge, Brave, Opera, «Яндекс.Браузер»), а также Electron-приложений и множества встраиваемых сред. Одна уязвимость движка автоматически становится проблемой десятков продуктов, и обновляться придётся каждому из вендоров отдельно.

Реакция регуляторов

Об активной эксплуатации свидетельствует не только формулировка самой Google. Американское агентство CISA включило CVE-2026-87491 (уязвимость Chromium V8, out-of-bounds write) в каталог Known Exploited Vulnerabilities 9 сентября — это официальное подтверждение того, что баг используется в реальных атаках. Попадание в KEV обязывает федеральные агентства США закрыть уязвимость в жёсткие сроки и де-факто служит для всех остальных сигналом «патчить немедленно».

Каталог KEV — удобный ориентир и для российских команд: если уязвимость там, значит, есть работающий эксплойт, а не теоретический риск. Ставить такие обновления в приоритет над плановыми патчами — базовая гигиена управления уязвимостями.

Что делать командам прямо сейчас

Первое и главное — обновить и перезапустить браузер. Откройте «Меню → Справка → О браузере Chrome», дождитесь докачки последней версии и нажмите «Перезапустить». Без перезапуска патч не активируется, а именно на этом этапе многие и остаются уязвимыми: браузер не перезагружали неделями.

Второе — проверить парк. В организациях включите принудительное автообновление Chrome через групповые политики или MDM и убедитесь, что оно реально доезжает до машин, а не блокируется прокси или устаревшей политикой. Заодно проинвентаризируйте всё, что построено на Chromium и Electron: эти приложения обновляются отдельно и нередко отстают на несколько версий.

Третье — встроить это в процесс, а не решать разово. Мониторинг каталога CISA KEV, приоритизация активно эксплуатируемых уязвимостей и контролируемый цикл установки обновлений — часть зрелого управления уязвимостями. Если своей команды под это нет, такие задачи закрывает внешняя поддержка и сопровождение.

Часто задаваемые вопросы

Насколько это опасно для обычного пользователя? Достаточно опасно, чтобы обновиться сегодня. Эксплойт уже применяется в атаках, а для заражения хватает открытия вредоносной страницы — отдельных действий от жертвы не требуется. Риск снимается обновлением и перезапуском браузера.

Как понять, что у меня свежая версия? Откройте «Меню → Справка → О браузере Chrome». Chrome сам проверит наличие обновлений и докачает их; после этого нажмите «Перезапустить». Если браузер сообщает, что версия актуальна, дополнительных действий не нужно.

Затрагивает ли это другие браузеры? Да. Движок V8 используется во всех браузерах на Chromium — Edge, Brave, Opera, «Яндекс.Браузер» — и в Electron-приложениях. Их вендоры выпускают собственные обновления, поэтому проверять и обновлять нужно каждый продукт отдельно.

Что делать бизнесу помимо обновления? Включить принудительное автообновление через политики или MDM, проинвентаризировать приложения на Chromium/Electron и приоритизировать уязвимости из каталога CISA KEV в цикле патч-менеджмента.

Источники

SecurityWeek — Chrome 153 Patches Seventh Zero-Day of 2026, сентябрь 2026 года.

CISA — Known Exploited Vulnerabilities Catalog: добавление CVE-2026-87491 (Google Chromium V8 Out-of-Bounds Write), 9 сентября 2026 года.

Google — Chrome Releases, Stable Channel Update for Desktop, сентябрь 2026 года (первоисточник).

Материал подготовлен редакцией YuSMP Group по открытым источникам. Нужна экспертиза по теме или разработка под задачу — обсудим проект.

Защитите рабочие места и инфраструктуру от 0-day

Настроим патч-менеджмент, мониторинг уязвимостей и защиту периметра — чтобы браузеры и серверы обновлялись вовремя, а не после инцидента.

Информационная безопасность