Google устранил почти 330 уязвимостей в Chrome и выплатил 25 тыс. долларов за одну из них

Google виправив майже 330 вразливостей Chrome та заплатив $25 тис. за одну із них

Google выпустила очередное обновление Chrome, устраняющее 327 уязвимостей в системе безопасности. Ни одна из них на данный момент не используется злоумышленниками в реальных атаках, однако обновить браузер всё равно стоит.

В последних версиях Chrome — 152.0.7977.64/65 для Windows и macOS и 152.0.7977.64 для Linux — разработчики исправили более 320 уязвимостей, некоторые из которых являются критическими. По данным Google, ни одна из исправленных уязвимостей пока не используется в реальных атаках.

Что нового в Chrome 152?

Встроенная страница браузера «Что нового?» сообщает о новом режиме «ИИ» в Chrome, который в основном связан с поисковой системой Google. Он позволяет дополнять поисковые запросы открытыми вкладками, изображениями и файлами. Если перейти по ссылке из результатов поиска в режиме «ИИ», результаты поиска по-прежнему отображаются рядом с открытой страницей, поэтому вы не теряете контекст.

Chrome обычно обновляется автоматически, как только становится доступна новая версия. Проверить обновление вручную можно через меню Справка → О Google Chrome (или Настройки → О Google Chrome).

Исправлено более 300 уязвимостей

В публикации в блоге Chrome Releases Сринивас Систа перечисляет 327 устраненных уязвимостей и отмечает, причем 299 из них обнаружила сама Google. Остальные 28 уязвимостей были обнаружены и сообщены внешними исследователями в области кибербезопасности.

Google выплатила этим исследователям около 38 000 долларов в качестве вознаграждения. Самая крупная выплата — $25 000 — пришлась на CVE-2026-79282, которую обнаружил исследователь под псевдонимом «Goodluck». Речь идет о критической уязвимости типа use-after-free (UAF) в графическом API Angle, о которой сообщили ещё в марте.

Chrome стал гораздо безопаснее

Стоит обратить внимание на распределение устраненных проблем по уровню опасности. Из 327 уязвимостей 10 получили статус «критический», ещё 61 классифицированы как «серьёзные», 184 — как «среднего уровня», а 72 — как «низкого». Чаще всего Google исправляла ошибки типа «use-after-free» а также проблемы с некорректной авторизацией — по 50 случаев каждого типа. Еще 36 уязвимостей были связаны с недостаточной проверкой входных данных.

Особенно опасны ошибки use-after-free, поскольку они могут позволить веб-странице воспользоваться уже освобожденным участком памяти. В случае с CVE-2026-79282 проблема в ANGLE потенциально позволяет удаленному злоумышленнику выполнить произвольный код за пределами «песочницы» браузера посредством специально сформированной HTML-страницы. Именно поэтому эта уязвимость получила критическую оценку, хотя на момент выпуска Chrome 152 подтверждённых атак с её использованием не зафиксировано.

Обновление скоро

В Chrome 152 есть и изменения, не связанные непосредственно с безопасностью пользователя. Для разработчиков появился CPU Performance API, который позволяет веб-сайтам определять уровень производительности процессора устройства и соответствующим образом адаптировать работу страницы. Кроме того, Google добавила Connection Allowlist для контроля разрешенных внешних соединений и ряд других обновлений веб-платформы.

На этой неделе Google также выпустила Chrome для Android версии 152.0.7977.64 и Chrome для iOS версии 152.0.7977.64. Версия для Android устраняет те же уязвимости, что и в настольных версиях. Расширенный стабильный канал для Windows и macOS теперь содержит Chromium версии 152.0.7977.65. Следующая версия — Chrome 153 — должна выйти через две недели.

Источник: PC World

Теги по теме
Google
Источник материала
loader
loader