Վերադառնալ
SiTech
CVE-2026-85046. Chrome-ի V8 շարժիչում ակտիվ օգտագործվող խոցելիությունը փակված է
SiTech AI Team2 წთ. საკითხავი

CVE-2026-85046. Chrome-ի V8 շարժիչում ակտիվ օգտագործվող խոցելիությունը փակված է

Google-ը թողարկել է Chrome-ի կայուն ալիքի թարմացում, որը փակում է V8 շարժիչի խոցելիությունը։ Ընկերությունը հաստատում է, որ այն արդեն օգտագործվում է իրական հարձակումներում, իսկ CISA-ն ներառել է այն օգտագործվող խոցելիությունների կատալոգում։

2026 թվականի սեպտեմբերի 3-ին Google-ը թողարկել է Chrome-ի կայուն ալիքի թարմացում, որը փակում է V8 շարժիչի խոցելիությունը. ընկերության հայտարարությամբ՝ այն արդեն օգտագործվում է իրական հարձակումներում։ Խոսքը CVE-2026-85046-ի մասին է՝ տիպերի խառնաշփոթ (type confusion) V8-ում՝ նույն JavaScript և WebAssembly շարժիչում, որը Chrome-ը կիսում է Chromium-ի վրա հիմնված այլ զննարկիչների հետ։

Ինչ է հնարավոր դարձնում խոցելիությունը

ԱՄՆ ազգային խոցելիությունների տվյալների բազայի (NVD) նկարագրությամբ՝ խոցելիությունը հեռավոր հարձակվողին թույլ էր տալիս «հատուկ պատրաստված HTML էջի միջոցով կամայական կոդ կատարել sandbox-ի ներսում»։ Այն դասակարգվում է CWE-843 կատեգորիայում՝ ռեսուրսի հասանելիություն անհամատեղելի տիպով։ CISA-ի գնահատմամբ CVSS 3.1 բազային միավորը 8.8 է (բարձր)՝ AV:N/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:H վեկտորով. հարձակումը հնարավոր է ցանցից և արտոնություններ չի պահանջում, սակայն անհրաժեշտ է, որ օգտատերը բացի վնասակար էջը։

NVD-ն որպես խոցելի կոնֆիգուրացիաներ նշում է Chrome-ը՝ մինչև 152.0.7977.82, և V8-ը՝ մինչև 15.3.48։

Օգտագործումը և ուղղումը

Անվտանգության հետազոտող Սալվատորե Գուլիցիան (Serotav կեղծանունով) խոցելիության մասին Google-ին զեկուցել է 2026 թվականի օգոստոսի 4-ին և ստացել 1000 դոլար պարգև։ Ավելի ուշ նա հրապարակել է տեխնիկական վերլուծություն՝ «When Sorting Leads to Confusion» վերնագրով, որտեղ նկարագրում է V8-ի Maglev կոմպիլյատորի սխալը. Array.prototype.sort-ի կանչերը փոխարինող ներկառուցված ներդրման տեսակավորումը կարող էր ոչ ամբողջ թվային տարրեր պարունակող զանգվածին տալ փոքր ամբողջ թվերի համար նախատեսված քարտեզ, և հետազոտողն այդ սխալից ստացել է կամայական ընթերցում ու գրառում JavaScript-ի heap-ում։ Նույն սխալը կար նաև Turbofan կոմպիլյատորում, իսկ sandbox-ից դուրս գալու համար նա այն կապել է n-day խոցելիության հետ։

Google-ը սխալը ուղղել է V8-ի e0562d87 commit-ում և թողարկել Chrome 152.0.7977.82/.83 տարբերակը Windows-ի և macOS-ի համար, իսկ 152.0.7977.82-ը՝ Linux-ի համար։ Թարմացումը պարունակում է ընդհանուր 12 անվտանգության ուղղում, որոնց թվում է V8-ի երկրորդ խնդիրը՝ CVE-2026-85045 մրցավազքի վիճակը, ինչպես նաև սխալներ Compositing-ում, Skia-ում, WebGL-ում, DevTools-ում և CacheStorage-ում։

Ինչու է դա կարևոր

CISA-ն խոցելիությունը 2026 թվականի սեպտեմբերի 4-ին ավելացրել է հայտնի օգտագործվող խոցելիությունների կատալոգին (KEV) և ԱՄՆ դաշնային գերատեսչություններին մինչև սեպտեմբերի 18-ը ժամանակ տվել՝ ռիսկի վրա հիմնված կարկատման հրահանգով միջոցներ կիրառելու համար։ «Google Chromium V8 Type Confusion Vulnerability» վերնագրով գրառումը պահանջում է կիրառել արտադրողի լուծումները կամ դադարեցնել ապրանքի օգտագործումը, եթե այդպիսի լուծում չկա։

Քանի որ V8-ը ընդհանուր է Chromium-ի վրա հիմնված զննարկիչների համար, ուղղումը միայն Chrome-ին չի վերաբերում. այդ շարժիչի վրա կառուցված յուրաքանչյուր զննարկիչ պետք է ստանա համապատասխան թարմացումը։ Օգտատերերի համար գործնական քայլը պարզ է՝ վերագործարկեք զննարկիչը, որ թարմացումը ուժի մեջ մտնի։

SSiTech

SiTech — AI-ով հզորացված վեբ մշակում

Ստեղծում ենք արագ ու ժամանակակից կայքեր և AI-ը ներդնում իրական բիզնես գործընթացներում։ Ունե՞ք նախագիծ կամ հարց։ Ուրախ կլինենք օգնել։