Google выкатила стабильную сборку браузера Chrome 153, которая закрывает сразу 230 уязвимостей системы безопасности, пять из них разработчики отнесли к критическим. Особого внимания требует один из пробелов: по подтверждению самой компании, для него в сети уже существует активный эксплойт, то есть уязвимость эксплуатируется в реальных атаках. Обновление разворачивается поэтапно, а его применение привязано к полному перезапуску приложения, что делает корректную установку патча отдельной задачей для пользователя.
Что исправлено и где прячется главная угроза
Наибольшую опасность, по словам разработчиков, представляет ошибка записи вне выделенного буфера (out-of-bounds write) под идентификатором CVE-2026-87491. Она обнаружена в движке V8, отвечающем за обработку JavaScript и WebAssembly. Для запуска постороннего кода внутри песочницы злоумышленнику достаточно заставить жертву открыть специально сформированную HTML-страницу, что делает атаку потенциально массовой и не требующей установки вредоносного ПО. Пять критических уязвимостей относятся к другим компонентам: четыре из них (CVE-2026-87464, CVE-2026-87488, CVE-2026-87438 и CVE-2026-87527) найдены в интерфейсе обработки 3D-графики WebGL, а пятая (CVE-2026-872) — в модуле Cast, транслирующем контент на телевизоры.
Седьмой zero-day года и роль автоматизации
Это уже седьмой zero-day баг в Chrome, активно используемый хакерами в 2026 году: предыдущий тип confusion в V8 под кодом CVE-2026-85046 был закрыт всего за пять дней до текущего релиза. Об ошибке CVE-2026-87491 в августе сообщил исследователь Джихен Чон из лаборатории Compsec Сеульского национального университета, получивший вознаграждение в 2500 долларов. Примечательно, что в списке благодарностей Google впервые назвала автоматизированные системы поиска ошибок — Big Sleep, а один из отчетов прислал инструмент OpenAI Codex Security, что указывает на растущую роль ИИ-инструментов в охоте за уязвимостями.
Противоречивые данные
Здесь есть заметное расхождение между официальной оценкой и реальной картиной угрозы. Google формально оценивает уровень опасности CVE-2026-87491 как средний, за что исследователь получил сравнительно скромные 2500 долларов. При этом же именно этот пробел разработчики называют наиболее опасным и подтверждают его активную эксплуатацию в сети — то есть фактическая угроза для пользователей несопоставимо выше, чем это отражено в штатном рейтинге серьезности. Вторая нестыковка касается восприятия обновления: надпись «Chrome обновлено» в настройках не гарантирует защиты, если браузер оставался открытым с десятками вкладок, поскольку патч применяется только после полного закрытия и повторного запуска приложения. Таким образом, «обновлено» в интерфейсе и «защищено» по факту — не одно и то же.
Как проверить защиту и применить патч
Поскольку движок V8 входит в открытый проект Chromium, уязвимость затрагивает почти все популярные браузеры, кроме Firefox и Safari. Microsoft Edge, Brave, Opera, Vivaldi и Samsung Internet выпускают поправки по собственному графику, поэтому пользователям этих программ стоит отдельно проверить наличие апдейтов. Для проверки состояния в Chrome нужно перейти по адресу chrome://settings/help: приложение само проверит и загрузит исправления. Если после загрузки появляется кнопка «Перезапустить» (Relaunch), её обязательно нажимают — именно это действие завершает установку защитного патча. Если на странице отображается 152-я версия и ничего не происходит, устройство ещё не попало в очередь поэтапного развёртывания, и проверку следует повторить позже.
Новый график релизов
Начиная с версии 153, Google меняет частоту выпуска сборок: бета- и стабильные версии для Windows, macOS, Linux, Android и iOS теперь будут выходить каждые две недели вместо прежних четырёх. Это ускорит доставку исправлений, но одновременно повысит требования к дисциплине пользователей — при более частых обновлениях риск остаться на незапатченной версии между релизами растёт, а зависимость защиты от ручного перезапуска браузера сохраняется.