Google випустила стабільну збірку браузера Chrome 153, яка закриває одразу 230 вразливостей системи безпеки, п'ять з них розробники віднесли до критичних. Особливої уваги потребує одна з прогалин: за підтвердженням самої компанії, для неї в мережі вже існує активний експлойт, тобто вразливість експлуатується в реальних атаках. Оновлення розгортається поетапно, а його застосування прив'язане до повного перезапуску застосунку, що робить коректну установку патчу окремою задачею для користувача.

Що виправлено і де ховається головна загроза

Найбільшу небезпеку, за словами розробників, уявляє помилка запису за межами виділеного буфера (out-of-bounds write) з ідентифікатором CVE-2026-87491. Вона виявлена в рушії V8, який відповідає за обробку JavaScript і WebAssembly. Для запуску стороннього коду всередині пісочниці злодію достатньо змусити жертву відкрити спеціально сформовану HTML-сторінку, що робить атаку потенційно масовою і не вимагає встановлення шкідливого ПЗ. П'ять критичних вразливостей стосуються інших компонентів: чотири з них (CVE-2026-87464, CVE-2026-87488, CVE-2026-87438 і CVE-2026-87527) знайдені в інтерфейсі обробки 3D-графіки WebGL, а п'ята (CVE-2026-872) — у модулі Cast, що транслює контент на телевізори.

Сьомий zero-day року і роль автоматизації

Це вже сьомий zero-day баг у Chrome, активно використовуваний хакерами в 2026 році: попередній тип confusion у V8 під кодом CVE-2026-85046 був закритий лише за п'ять днів до поточного релізу. Про помилку CVE-2026-87491 у серпні повідомив дослідник Джихен Чон із лабораторії Compsec Сеульського національного університету, який отримав винагороду в 2500 доларів. Примітно, що в списку подяк Google вперше назвала автоматизовані системи пошуку помилок — Big Sleep, а один із звітів надіслав інструмент OpenAI Codex Security, що свідчить про зростаючу роль ІІ-інструментів у полюванні за вразливостями.

Суперечливі дані

Тут є помітна розбіжність між офіційною оцінкою та реальною картиною загрози. Google формально оцінює рівень небезпеки CVE-2026-87491 як середній, за що дослідник отримав порівняно скромні 2500 доларів. При цьому саме цю прогалину розробники називають найнебезпечнішою і підтверджують її активну експлуатацію в мережі — тобто фактична загроза для користувачів несопоставимо вища, ніж це відображено в штатному рейтингу серйозності. Друга невідповідність стосується сприйняття оновлення: напис «Chrome оновлено» в налаштуваннях не гарантує захисту, якщо браузер залишався відкритим із десятками вкладок, оскільки патч застосовується лише після повного закриття і повторного запуску застосунку. Таким чином, «оновлено» в інтерфейсі і «захищено» на практиці — не одне й те саме.

Як перевірити захист і застосувати патч

Оскільки рушій V8 входить до відкритого проєкту Chromium, вразливість стосується майже всіх популярних браузерів, окрім Firefox і Safari. Microsoft Edge, Brave, Opera, Vivaldi і Samsung Internet випускають виправлення за власним графіком, тому користувачам цих програм варто окремо перевірити наявність оновлень. Для перевірки стану в Chrome потрібно перейти за адресою chrome://settings/help: застосунок само перевірить і завантажить виправлення. Якщо після завантаження з'являється кнопка «Перезапустити» (Relaunch), її обов'язково натискають — саме ця дія завершує установку захисного патчу. Якщо на сторінці відображається 152-га версія і нічого не відбувається, пристрій ще не потрапив у чергу поетапного розгортання, і перевірку слід повторити пізніше.

Новий графік релізів

Починаючи з версії 153, Google змінює частоту випуску збірок: бета- та стабільні версії для Windows, macOS, Linux, Android і iOS тепер виходитимуть кожні два тижні замість попередніх чотирьох. Це прискорить доставку виправлень, але водночас підвищить вимоги до дисципліни користувачів — при більш частих оновленнях ризик залишитися на незапатченій версії між релізами зростає, а залежність захисту від ручного перезапуску браузера зберігається.