Chrome 153: закрыто 42 уязвимости, три критические

Google выпустила обновление безопасности Chrome 153, закрывающее 42 уязвимости в браузере, три из которых получили критическую оценку. Стабильный канал переходит на версии 153.0.8010.47/.48 для Windows и macOS и 153.0.8010.47 для Linux. Развёртывание идёт постепенно — в течение нескольких дней и недель.

Три критические уязвимости: WebGL, Internals и Workers

Среди критических — CVE-2026-91726, чтение за границами буфера в WebGL, найденное внутренней командой Google. CVE-2026-91721 — use-after-free в компоненте Internals, сообщил исследователь xinyang. CVE-2026-91749 — use-after-free в Workers, автор отчёта WinD39–Huynh Dinh Vu.

Use-after-free возникает, когда программа продолжает ссылаться на память после её освобождения, оставляя висячий указатель, которым может воспользоваться атакующий. В зависимости от процесса, окружающих защит и доступных примитивов эксплуатации этот класс ошибок приводит к падению браузера, утечке данных или выполнению произвольного кода. Опасность чтения за границами буфера в том, что приложение читает память за пределами предполагаемой границы. Технических деталей и сценариев эксплуатации трёх критических дыр Google не раскрыла, и в бюллетене не сказано, что какие-либо из 42 исправленных проблем уже эксплуатируются.

27 уязвимостей высокой опасности

В обновлении также закрыто 27 уязвимостей высокой степени опасности, охватывающих наиболее чувствительные к безопасности компоненты браузера. Это use-after-free в Input, Skia, DOM, WebAppInstalls, Core, Auth, DigitalCredentials, PDF и V8, а также type confusion в Compositing, CacheStorage и ServiceWorker. Google исправила целочисленные переполнения в V8 и Compositing, состояния гонки в Core, PlatformIntegration, Extensions и Network и запись за границами буфера в ServiceWorker.

Помимо порчи памяти, обновление закрывает ошибки авторизации и валидации: проблемы с авторизацией в Core, Android и WebUI, некорректное разрешение ссылок в Extensions, ошибки неинициализированных ресурсов в ANGLE и Skia и неправильную проверку состояния в Skia. Такой разброс показывает, насколько сложно защищать современный браузер, который обрабатывает графику, скрипты, расширения, документы, учётные данные и недоверенный веб-контент во взаимосвязанных процессах. Для сравнения: Microsoft закрыла 398 уязвимостей в одном выпуске, и там тоже часть дыр уже атаковали до патча.

Средние, низкая и выплаты исследователям

Остальные патчи закрывают десять уязвимостей средней опасности и одну низкой. Среди них — ошибки авторизации, наблюдаемые расхождения в Fonts и CSS, некорректная проверка входных данных в ANGLE, неполная очистка GetUserMedia и ещё один use-after-free в Input. Низкая CVE-2026-91719 — внедрение кода в XML, о ней сообщил Zabith Mohammed.

Google выплатила Hafiizh 1500 долларов за отчёт о CVE-2026-91724, use-after-free высокой опасности в Input. Jihyeon Jeong из лаборатории Compsec Lab Сеульского национального университета получил 1000 долларов за CVE-2026-91728, целочисленное переполнение в V8. Награды за несколько находок, о которых сообщили извне, на момент публикации бюллетеня ещё значились как «TBD» — суммы не были окончательно определены.

Что делать администратору

Пользователю достаточно открыть меню Chrome, перейти в «Справка» → «О браузере Google Chrome», дождаться установки обновления и нажать «Перезапустить». Chrome обычно обновляется в фоне, но для применения ожидающего выпуска нужен перезапуск.

Администраторам предприятий стоит ускорить развёртывание, проверить фактически работающую версию на подконтрольных устройствах и разобраться с машинами, которые тормозят из-за политик обновления или ожидающих перезапусков. Централизованное управление обновлениями Chrome поддерживается через групповые политики на подходящих устройствах Windows, а применённые настройки можно посмотреть на странице chrome://policy. В Windows политики действуют только на устройства, присоединённые к домену или управляемые через MDM, поэтому неуправляемые системы и редко подключающиеся к сети компьютеры требуют отдельной проверки.

Службам безопасности стоит провести инвентаризацию дублирующих установок и альтернативных каналов, установить крайний срок обновления и убедиться, что пользователи перезапустили браузер. Один лишь включённый автоапдейт не доказывает, что во всём парке выполняется пропатченный бинарник. Учитывая количество и опасность исправлений, стоит проверить установку Chrome 153.0.8010.47/.48 на Windows или macOS и 153.0.8010.47 на Linux, не дожидаясь окончания поэтапного развёртывания. Если в парке уже фиксировали попытки эксплуатации браузерных дыр, полезно держать под рукой разбор атаки вредоноса на синхронизированные passkeys Google — там показано, как кража учётных данных обходит пароль и биометрию.

Google отмечает вклад AddressSanitizer, MemorySanitizer, UndefinedBehaviorSanitizer, Control Flow Integrity, libFuzzer и AFL в обнаружение многих из этих ошибок.

Частые вопросы

Кого касается это обновление?

Всех, кто пользуется Chrome на Windows, macOS или Linux. Три критические уязвимости затрагивают WebGL, Internals и Workers — компоненты, задействованные при обычном сёрфинге, поэтому обновиться стоит и дома, и в рабочем парке.

Как проверить свою версию Chrome?

Откройте меню браузера, выберите «Справка» → «О браузере Google Chrome». Актуальные версии — 153.0.8010.47/.48 для Windows и macOS и 153.0.8010.47 для Linux.

Уязвимости уже эксплуатируют?

В бюллетене Google не сказано, что хотя бы одна из 42 исправленных проблем эксплуатируется активно. Технические детали трёх критических дыр вендор не раскрыл.

Что делать, если обновиться прямо сейчас нельзя?

Google не предлагает обходных путей. Пока обновление не установлено, риск сохраняется: проверьте, не блокирует ли политика обновления, и по возможности ограничьте использование браузера для работы с недоверенным контентом.

Почему ссылки на подробности уязвимостей недоступны?

Google может держать детали закрытыми, пока большинство пользователей не получит исправления. Дольше ограничения сохраняются, когда уязвимость есть в сторонней библиотеке, от которой зависят ещё не пропатченные проекты, — так ограничивают доступ атакующих к технической информации на время развёртывания.

Достаточно ли включённого автообновления?

Нет. Автообновление не доказывает, что во всём парке запущен пропатченный бинарник: устройство могло не перезапускаться или обновление могло быть отложено политикой. Нужна проверка фактически работающей версии.

Как проверить политики Chrome на Windows?

Применённые настройки видны на странице chrome://policy. Учтите, что групповые политики в Windows действуют только на устройства, присоединённые к домену или управляемые через MDM; неуправляемые машины придётся проверять отдельно.

Выплачивает ли Google награды за найденные уязвимости?

Да. За CVE-2026-91724 Hafiizh получил 1500 долларов, за CVE-2026-91728 Jihyeon Jeong из Compsec Lab Сеульского национального университета — 1000 долларов. Награды за часть внешних отчётов на момент публикации бюллетеня ещё не были определены.

Источник: cybersecuritynews.com