Назад
SiTech
CVE-2026-85046: у Chrome виправили вразливість у V8, яку вже використовують
SiTech AI Team2 წთ. საკითხავი

CVE-2026-85046: у Chrome виправили вразливість у V8, яку вже використовують

Google випустив оновлення стабільного каналу Chrome, яке закриває помилку в движку V8. Компанія підтверджує, що експлойт уже застосовують у реальних атаках, а CISA внесла вразливість до свого каталогу.

3 вересня 2026 року Google випустив оновлення стабільного каналу Chrome, яке закриває вразливість у движку V8 — за словами компанії, її вже використовують у реальних атаках. Ідеться про CVE-2026-85046: помилку типу type confusion у V8, тому самому рушії JavaScript і WebAssembly, який Chrome використовує разом з іншими браузерами на базі Chromium.

Що дозволяє ця помилка

Національна база даних уразливостей США (NVD) описує її як таку, що дозволяла віддаленому зловмиснику "виконувати довільний код усередині пісочниці за допомогою спеціально створеної HTML-сторінки". Її віднесено до категорії CWE-843 — доступ до ресурсу з несумісним типом. Оцінка CISA за CVSS 3.1 становить 8,8 (висока) з вектором AV:N/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:H: атака можлива з мережі й не потребує привілеїв, але вимагає, щоб користувач відкрив шкідливу сторінку.

У NVD перелічено вразливі конфігурації: Chrome до 152.0.7977.82 і V8 до 15.3.48.

Експлойт і виправлення

Дослідник безпеки Сальваторе Гуліція (псевдонім Serotav) повідомив Google про помилку 4 серпня 2026 року й отримав винагороду в 1000 доларів. Згодом він опублікував технічний розбір під назвою "When Sorting Leads to Confusion", де описав помилку в компіляторі Maglev: вбудоване сортування вставками, яким замінюють виклики Array.prototype.sort, могло залишити масиву з нецілочисельними елементами карту, призначену для малих цілих чисел; це дослідник перетворив на довільне читання й запис у купі JavaScript. Та сама помилка була і в компіляторі Turbofan, а для виходу за межі пісочниці він поєднав її з n-day вразливістю.

Google виправив проблему в коміті V8 e0562d87 і випустив Chrome 152.0.7977.82/.83 для Windows і macOS та 152.0.7977.82 для Linux. Загалом оновлення містить 12 виправлень безпеки, серед них друга проблема V8 — стан перегонів CVE-2026-85045 — а також помилки в Compositing, Skia, WebGL, DevTools і CacheStorage.

Чому це важливо

4 вересня 2026 року CISA додала вразливість до каталогу відомих використовуваних уразливостей (KEV) і дала федеральним агентствам США час до 18 вересня, щоб вжити заходів згідно з директивою про виправлення за рівнем ризику. Запис каталогу під назвою "Google Chromium V8 Type Confusion Vulnerability" вимагає застосувати засоби захисту від виробника або припинити використання продукту, якщо таких засобів немає.

Оскільки V8 використовують усі браузери на базі Chromium, виправлення стосується не лише Chrome: кожному браузеру на цьому движку потрібне відповідне оновлення. Для користувачів практична порада проста — перезапустіть браузер, щоб патч набув чинності.

SSiTech

SiTech — веброзробка з підтримкою AI

Створюємо швидкі та сучасні сайти й інтегруємо AI у бізнес-процеси. Маєте проєкт чи запитання? Із задоволенням допоможемо.