Google устранила активно эксплуатируемую ошибку V8 в Chrome

Google выпустила обновления Chrome, закрывающие 12 уязвимостей, среди которых активно эксплуатируемая CVE-2026-85046 с оценкой CVSS 8,8. Ошибка type confusion обнаружена в V8 — движке JavaScript и WebAssembly браузера. Исправления доступны в Chrome 152.0.7977.82/.83 для Windows и macOS, а также в версии 152.0.7977.82 для Linux.
Что известно об уязвимости
CVE-2026-85046 затрагивает Chrome до версии 152.0.7977.82. Согласно описанию в CVE.org, специально сформированная HTML-страница могла позволить удалённому атакующему выполнить произвольный код внутри песочницы браузера.
Исследователь Сальваторе Гулиция, известный как Serotav, сообщил об ошибке 4 августа 2026 года и получил вознаграждение в размере 1 000 долларов в рамках программы bug bounty. Он охарактеризовал проблему как дефект компиляторов V8: массив с PACKED_ELEMENTS мог получить карту PACKED_SMI_ELEMENTS, что можно преобразовать в произвольное чтение и запись в JavaScript-куче.
Google подтвердила наличие эксплойта CVE-2026-85046 в реальных атаках, но не стала раскрывать их характер. Такая практика нужна, чтобы у пользователей было время установить обновление, а у атакующих не появлялась дополнительная информация для эксплуатации ошибки.
Шестая активно используемая zero-day за год
Это шестая уязвимость нулевого дня Chrome, о которой Google сообщила как об активно эксплуатируемой с начала года. В перечень также входят CVE-2026-2441, CVE-2026-3909, CVE-2026-3910, CVE-2026-5281 и CVE-2026-11645.
Контекст серии обновлений дополняет серия обновлений Chrome и связанных угроз и показывает, что исправления браузера остаются регулярной задачей для корпоративной защиты.
Что проверить администраторам
Пользователям Chrome следует открыть меню «Ещё», перейти в раздел «Справка» — «О браузере Google Chrome» и после получения новой версии перезапустить браузер. Одной загрузки обновления недостаточно, если процесс браузера продолжает работать со старым кодом.
Организациям стоит проверить установку требуемых версий на управляемых устройствах и убедиться, что пользователи выполнили перезапуск. Пользователям Microsoft Edge, Brave, Opera и Vivaldi также следует устанавливать исправления по мере их выпуска разработчиками этих Chromium-браузеров. Практический вывод для бизнеса прост: обновление браузеров и контроль перезапуска должны быть частью обычного процесса управления рабочими станциями.

