---
title: "Chrome 153: Google закрыла 230 уязвимостей, включая активно эксплуатируемый zero-day в V8"
description: "Google выпустила стабильную версию Chrome 153, закрыв 230 уязвимостей, включая активно эксплуатируемый zero-day в движке V8. Для применения патча браузер необходимо полностью перезапустить."
date: 2026-09-10T13:26:01.000Z
lang: ru
url: https://xab.info/posts/chrome-153-230-uyazvimostey-aktivno-ekspluatiruemyy-zero-day
tags: [google-chrome, chrome-153, zero-day, v8-engine, cybersecurity, webgl]
publisher: "XAB.info"
---

# Chrome 153: Google закрыла 230 уязвимостей, включая активно эксплуатируемый zero-day в V8

![Логотип браузера Chrome на корпусе ноутбука — обновление Chrome 153 с закрытием 230 уязвимостей и zero-day в V8](https://xab.info/media/2026/09/10/chrome-153-230-uyazvimostey-aktivno-ekspluatiruemyy-zero-day/chrome-153-230-uyazvimostey-aktivno-ekspluatiruemyy-zero-day-1.webp)

## 🎯 Key Points

- Chrome 153 закрывает 230 уязвимостей, пять из них критические; для zero-day CVE-2026-87491 в V8 уже есть активный эксплойт.
- Патч применяется только после полного перезапуска браузера; надпись «обновлено» в настройках не гарантирует защиту.
- Уязвимость V8 затрагивает большинство браузеров на Chromium, кроме Firefox и Safari; с 153 релизы выходят каждые две недели.

Google выкатила стабильную сборку браузера Chrome 153, которая закрывает сразу 230 уязвимостей системы безопасности, пять из них разработчики отнесли к критическим. Особого внимания требует один из пробелов: по подтверждению самой компании, для него в сети уже существует активный эксплойт, то есть уязвимость эксплуатируется в реальных атаках. Обновление разворачивается поэтапно, а его применение привязано к полному перезапуску приложения, что делает корректную установку патча отдельной задачей для пользователя.

### Что исправлено и где прячется главная угроза

Наибольшую опасность, по словам разработчиков, представляет ошибка записи вне выделенного буфера (out-of-bounds write) под идентификатором CVE-2026-87491. Она обнаружена в движке V8, отвечающем за обработку JavaScript и WebAssembly. Для запуска постороннего кода внутри песочницы злоумышленнику достаточно заставить жертву открыть специально сформированную HTML-страницу, что делает атаку потенциально массовой и не требующей установки вредоносного ПО. Пять критических уязвимостей относятся к другим компонентам: четыре из них (CVE-2026-87464, CVE-2026-87488, CVE-2026-87438 и CVE-2026-87527) найдены в интерфейсе обработки 3D-графики WebGL, а пятая (CVE-2026-872) — в модуле Cast, транслирующем контент на телевизоры.

### Седьмой zero-day года и роль автоматизации

Это уже седьмой zero-day баг в Chrome, активно используемый хакерами в 2026 году: предыдущий тип confusion в V8 под кодом CVE-2026-85046 был закрыт всего за пять дней до текущего релиза. Об ошибке CVE-2026-87491 в августе сообщил исследователь Джихен Чон из лаборатории Compsec Сеульского национального университета, получивший вознаграждение в 2500 долларов. Примечательно, что в списке благодарностей Google впервые назвала автоматизированные системы поиска ошибок — Big Sleep, а один из отчетов прислал инструмент OpenAI Codex Security, что указывает на растущую роль ИИ-инструментов в охоте за уязвимостями.

### Противоречивые данные

Здесь есть заметное расхождение между официальной оценкой и реальной картиной угрозы. Google формально оценивает уровень опасности CVE-2026-87491 как средний, за что исследователь получил сравнительно скромные 2500 долларов. При этом же именно этот пробел разработчики называют наиболее опасным и подтверждают его активную эксплуатацию в сети — то есть фактическая угроза для пользователей несопоставимо выше, чем это отражено в штатном рейтинге серьезности. Вторая нестыковка касается восприятия обновления: надпись «Chrome обновлено» в настройках не гарантирует защиты, если браузер оставался открытым с десятками вкладок, поскольку патч применяется только после полного закрытия и повторного запуска приложения. Таким образом, «обновлено» в интерфейсе и «защищено» по факту — не одно и то же.

### Как проверить защиту и применить патч

Поскольку движок V8 входит в открытый проект Chromium, уязвимость затрагивает почти все популярные браузеры, кроме Firefox и Safari. Microsoft Edge, Brave, Opera, Vivaldi и Samsung Internet выпускают поправки по собственному графику, поэтому пользователям этих программ стоит отдельно проверить наличие апдейтов. Для проверки состояния в Chrome нужно перейти по адресу chrome://settings/help: приложение само проверит и загрузит исправления. Если после загрузки появляется кнопка «Перезапустить» (Relaunch), её обязательно нажимают — именно это действие завершает установку защитного патча. Если на странице отображается 152-я версия и ничего не происходит, устройство ещё не попало в очередь поэтапного развёртывания, и проверку следует повторить позже.

### Новый график релизов

Начиная с версии 153, Google меняет частоту выпуска сборок: бета- и стабильные версии для Windows, macOS, Linux, Android и iOS теперь будут выходить каждые две недели вместо прежних четырёх. Это ускорит доставку исправлений, но одновременно повысит требования к дисциплине пользователей — при более частых обновлениях риск остаться на незапатченной версии между релизами растёт, а зависимость защиты от ручного перезапуска браузера сохраняется.

## 🔍 Fact-Check Verification

- [Хакеры уже используют уязвимость в Chrome: вышло экстренное обновление](https://www.rbc.ua/ukr/news/shi-vpershe-znayshov-kritichni-bagi-chrome-1789044023.html) - Подтверждает экстренное обновление и активное использование уязвимости хакерами.
- [В Google Chrome 153 исправлена уязвимость «нулевого дня», которая активно эксплуатируется; требуется ...](https://www.notebookcheck-ru.com/V-Google-Chrome-153-ispravlena-ujazvimost-nulevogo-dnja-kotoraja-aktivno-ehkspluatiruetsja-trebuetsja-perezapusk.1395865.0.html) - Подтверждает версию 153, активную эксплуатацию zero-day и необходимость перезапуска браузера.
- [Обновите Chrome: хакеры уже используют новую 0-day уязвимость](https://news.rambler.ru/tech/57038188-obnovite-chrome-hakery-uzhe-ispolzuyut-novuyu-0-day-uyazvimost/) - Подтверждает факт активной эксплуатации 0-day и рекомендацию обновить браузер.
- [Chrome 153 закрыл 230 уязвимостей: браузер лучше перезапустить сегодня](https://digirpt.com/2026/09/09/chrome-153-zakryl-230-ujazvimostej-brauzer-luchshe-perezapustit-segodnja/) - Подтверждает число 230 уязвимостей и рекомендацию перезапустить браузер.

## ❓ FAQ

### Q: Сколько уязвимостей закрыто в Chrome 153 и какие из них самые опасные?
**A:** Закрыто 230 уязвимостей, пять критических: четыре в WebGL (CVE-2026-87464, 87488, 87438, 87527) и одна в модуле Cast (CVE-2026-872). Отдельно выделяется активно эксплуатируемый zero-day CVE-2026-87491 в движке V8.

### Q: Почему надпись «Chrome обновлено» не гарантирует защиту?
**A:** Браузер загружает обновление в фоне, но патч применяется только после полного закрытия и повторного запуска приложения. Если Chrome оставался открытым с вкладками, защита не вступила в силу, даже если в настройках показано обновление.

### Q: Как проверить, что патч установлен?
**A:** Откройте chrome://settings/help. Если появляется кнопка «Перезапустить» (Relaunch), нажмите её. Если отображается 152-я версия и ничего не происходит, устройство ещё не в очереди развёртывания — проверьте позже.

### Q: Затрагивает ли уязвимость другие браузеры?
**A:** Да, поскольку V8 входит в Chromium, уязвимость касается почти всех браузеров на этой базе, кроме Firefox и Safari. Edge, Brave, Opera, Vivaldi и Samsung Internet выпускают поправки по собственному графику.