Google устранил почти 330 уязвимостей в Chrome и выплатил 25 тыс. долларов за одну из них
Google выпустила очередное обновление Chrome, устраняющее 327 уязвимостей в системе безопасности. Ни одна из них на данный момент не используется злоумышленниками в реальных атаках, однако обновить браузер всё равно стоит.
В последних версиях Chrome — 152.0.7977.64/65 для Windows и macOS и 152.0.7977.64 для Linux — разработчики исправили более 320 уязвимостей, некоторые из которых являются критическими. По данным Google, ни одна из исправленных уязвимостей пока не используется в реальных атаках.
Что нового в Chrome 152?
Встроенная страница браузера «Что нового?» сообщает о новом режиме «ИИ» в Chrome, который в основном связан с поисковой системой Google. Он позволяет дополнять поисковые запросы открытыми вкладками, изображениями и файлами. Если перейти по ссылке из результатов поиска в режиме «ИИ», результаты поиска по-прежнему отображаются рядом с открытой страницей, поэтому вы не теряете контекст.
Chrome обычно обновляется автоматически, как только становится доступна новая версия. Проверить обновление вручную можно через меню Справка → О Google Chrome (или Настройки → О Google Chrome).
Исправлено более 300 уязвимостей
В публикации в блоге Chrome Releases Сринивас Систа перечисляет 327 устраненных уязвимостей и отмечает, причем 299 из них обнаружила сама Google. Остальные 28 уязвимостей были обнаружены и сообщены внешними исследователями в области кибербезопасности.
Google выплатила этим исследователям около 38 000 долларов в качестве вознаграждения. Самая крупная выплата — $25 000 — пришлась на CVE-2026-79282, которую обнаружил исследователь под псевдонимом «Goodluck». Речь идет о критической уязвимости типа use-after-free (UAF) в графическом API Angle, о которой сообщили ещё в марте.
Chrome стал гораздо безопаснее
Стоит обратить внимание на распределение устраненных проблем по уровню опасности. Из 327 уязвимостей 10 получили статус «критический», ещё 61 классифицированы как «серьёзные», 184 — как «среднего уровня», а 72 — как «низкого». Чаще всего Google исправляла ошибки типа «use-after-free» а также проблемы с некорректной авторизацией — по 50 случаев каждого типа. Еще 36 уязвимостей были связаны с недостаточной проверкой входных данных.
Особенно опасны ошибки use-after-free, поскольку они могут позволить веб-странице воспользоваться уже освобожденным участком памяти. В случае с CVE-2026-79282 проблема в ANGLE потенциально позволяет удаленному злоумышленнику выполнить произвольный код за пределами «песочницы» браузера посредством специально сформированной HTML-страницы. Именно поэтому эта уязвимость получила критическую оценку, хотя на момент выпуска Chrome 152 подтверждённых атак с её использованием не зафиксировано.
Обновление скоро
В Chrome 152 есть и изменения, не связанные непосредственно с безопасностью пользователя. Для разработчиков появился CPU Performance API, который позволяет веб-сайтам определять уровень производительности процессора устройства и соответствующим образом адаптировать работу страницы. Кроме того, Google добавила Connection Allowlist для контроля разрешенных внешних соединений и ряд других обновлений веб-платформы.
На этой неделе Google также выпустила Chrome для Android версии 152.0.7977.64 и Chrome для iOS версии 152.0.7977.64. Версия для Android устраняет те же уязвимости, что и в настольных версиях. Расширенный стабильный канал для Windows и macOS теперь содержит Chromium версии 152.0.7977.65. Следующая версия — Chrome 153 — должна выйти через две недели.
Источник: PC World

