CVE-2026-85046: Chrome-ის V8-ში ტიპის აღრევის ხარვეზი აქტიურად გამოიყენება
Google-მა Chrome-ის სტაბილური არხის განახლება გამოუშვა, რომელიც V8 ძრავის ხარვეზს ხურავს. კომპანია ადასტურებს, რომ ექსპლოიტი რეალურ შეტევებში უკვე გამოიყენება, CISA-მ კი ხარვეზი ექსპლუატირებული სისუსტეების კატალოგს დაუმატა.
2026 წლის 3 სექტემბერს Google-მა Chrome-ის სტაბილური არხის განახლება გამოუშვა, რომელიც V8 ძრავის ხარვეზს ხურავს — კომპანიის განცხადებით, ეს ხარვეზი რეალურ შეტევებში უკვე გამოიყენება. საუბარია CVE-2026-85046-ზე: ტიპის აღრევა (type confusion) V8-ში, იმავე JavaScript-ისა და WebAssembly-ის ძრავაში, რომელსაც Chrome Chromium-ზე დაფუძნებულ სხვა ბრაუზერებთან ერთად იყენებს.
რა შესაძლებლობას იძლევა ხარვეზი
ეროვნული სისუსტეების მონაცემთა ბაზის (NVD) აღწერით, ხარვეზი დისტანციურ თავდამსხმელს საშუალებას აძლევდა, სპეციალურად მომზადებული HTML გვერდის მეშვეობით თვითნებური კოდი sandbox-ის შიგნით შეესრულებინა. სისუსტე CWE-843 კატეგორიას მიეკუთვნება — რესურსზე წვდომა შეუთავსებელი ტიპის გამოყენებით. CISA-ს შეფასებით, CVSS 3.1-ის ბაზისური ქულა 8.8 (მაღალი) არის, ვექტორით AV:N/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:H — შეტევა ქსელიდან შესაძლებელია და პრივილეგიებს არ მოითხოვს, თუმცა საჭიროა, მომხმარებელმა მავნე გვერდი გახსნას.
NVD-ის მიხედვით, დაზარალებული კონფიგურაციებია Chrome 152.0.7977.82-მდე და V8 15.3.48-მდე.
ექსპლოიტი და გამოსწორება
ხარვეზი Google-ს 2026 წლის 4 აგვისტოს უსაფრთხოების მკვლევარმა სალვატორე გულიციამ (ფსევდონიმი Serotav) შეატყობინა და 1000 დოლარის ჯილდო მიიღო. მოგვიანებით მან გამოაქვეყნა ტექნიკური ანალიზი სათაურით "When Sorting Leads to Confusion", სადაც აღწერს ხარვეზს V8-ის Maglev კომპილატორში: Array.prototype.sort-ის გამოძახებების ჩანაცვლება ჩაშენებული ჩასმით დალაგებით იწვევდა იმას, რომ მასივი, რომელიც არამთელ რიცხვებს შეიცავდა, მცირე მთელი რიცხვებისთვის განკუთვნილ რუკას იღებდა; მკვლევარმა აქედან JavaScript-ის სიმსივნეზე თვითნებური კითხვა და წერა მიიღო. იგივე ხარვეზი Turbofan კომპილატორშიც იყო, ხოლო sandbox-იდან გასვლისთვის მან ის n-day ხარვეზს დააკავშირა.
Google-მა პრობლემა V8-ის e0562d87 კომიტში გამოასწორა და Chrome 152.0.7977.82/.83 Windows-ისა და macOS-ისთვის, ხოლო 152.0.7977.82 Linux-ისთვის გამოუშვა. განახლებაში სულ 12 უსაფრთხოების გამოსწორებაა, მათ შორის V8-ის მეორე ხარვეზი — რასის პირობა CVE-2026-85045 — და ხარვეზები Compositing-ში, Skia-ში, WebGL-ში, DevTools-სა და CacheStorage-ში.
რატომ არის ეს მნიშვნელოვანი
CISA-მ ხარვეზი 2026 წლის 4 სექტემბერს ექსპლუატირებული სისუსტეების კატალოგს (KEV) დაუმატა და ამერიკულ ფედერალურ უწყებებს 18 სექტემბრამდე მისცა დრო, რომ რისკზე დაფუძნებული პაჩინგის დირექტივით ზომები მიიღონ. კატალოგის ჩანაწერი სათაურით "Google Chromium V8 Type Confusion Vulnerability" უწყებებს ავალდებულებს, გამოიყენონ მწარმოებლის გამოსწორება ან, თუ შესაბამისი დაცვა არ არსებობს, პროდუქტის გამოყენება შეწყვიტონ.
ვინაიდან V8 საერთოა Chromium-ზე დაფუძნებული ბრაუზერებისთვის, გამოსწორება მხოლოდ Chrome-ს არ ეხება — ამ ძრავზე აგებულ ყველა ბრაუზერს შესაბამისი განახლება სჭირდება. მომხმარებლისთვის პრაქტიკული ნაბიჯი მარტივია: გადატვირთეთ ბრაუზერი, რომ განახლება ძალაში შევიდეს.
SiTech — AI-გაძლიერებული ვებ დეველოპმენტი
ვქმნით სწრაფ, თანამედროვე ვებსაიტებს და AI-ს ვაერთიანებთ ქართული ბიზნესებისთვის. გაქვთ პროექტი ან კითხვა? სიამოვნებით დაგეხმარებით.