Google выпустила Chrome 154: устранено более 100 уязвимостей, из них 11 критических
Google выпустила Chrome 154, в котором устранены уязвимости системы безопасности, в том числе 11 критических. В последних версиях Chrome — 154.0.8037.57/58 для Windows и macOS и 154.0.8037.57 для Linux — Google устранила 108 уязвимостей системы безопасности, некоторые из которых являются критическими. Ни одна из них пока не использовалась в атаках. В то же время Chrome 154 не предлагает никаких новых функций, кроме улучшений безопасности.
В публикации в блоге Chrome Releases Сринивас Систа перечисляет 108 исправленных уязвимостей и отмечает, что Google обнаружила 76 из них. Остальные 32 уязвимости обнаружили и сообщили о них внешние исследователи в области безопасности. Всего Google уже выплатила им $18 000 в качестве вознаграждения.
«Одиннадцать уязвимостей были классифицированы как критические. Три из них — представляют собой переполнение буфера в графической библиотеке Angle для WebGL. Еще 25 уязвимостей отнесены к категории высокого риска, 47 — к среднему, а 25 — к низкому. Наиболее распространёнными типами исправленных уязвимостей стали ошибки use-after-free (34), проблемы с некорректным отображением интерфейса (12), некорректные авторизации (12) и отсутствующие авторизации (11)», — пишет PC World.
Chrome обычно обновляется автоматически, когда появляется новая версия. Проверить наличие обновлений вручную можно через меню «Справка → О Google Chrome» (альтернативный путь — «Настройки → О Google Chrome»). На этой неделе Google также выпустила Chrome для Android в следующих версиях 154.0.8037.57 и Chrome для iOS версии 154.0.8037.55. Версия для Android устраняет те же уязвимости, что и настольные версии. Канал Extended Stable для Windows и macOS теперь содержит Chromium 152.0.7977.140.
«Кроме того, в Chrome 154 мы изменили поведение браузера при открытии обычных HTTP-сайтов. Функция «Ask before HTTP» теперь включена по умолчанию и должна запрашивать разрешение перед переходом на сайт без HTTPS. Это касается именно незашифрованных HTTP-соединений и призвано дополнительно защитить пользователей от случайного перехода на опасные страницы», — сообщили в Google.
Некоторые критические ошибки в Chrome 154 связаны не только с WebGL. Google также устранила уязвимости в GPU-процессе, ServiceWorker и полноэкранном режиме, WindowDialog и AdFilter. Среди них есть ошибки типа «запись за пределы массива» и «использование после освобождения», которые относятся к классу проблем с управлением памятью.
«Google пока ограничивает доступ к техническим деталям части уязвимостей. Компания объясняет это тем, что подробные сведения могут упростить создание эксплойтов до того, как большинство пользователей установит исправления. Ограничения также могут сохраняться для проблем в сторонних библиотеках, если соответствующие компоненты ещё не обновили другие проекты, которые ими пользуются», — говорится на официальном портале Chrome Releases.
По данным Google, одна из критических уязвимостей — CVE-2026-95350 в библиотеке ANGLE — принесла исследователям из STAR Labs SG вознаграждение в размере 5000 долларов. Другая критическая проблема, CVE-2026-95357, связана с записью за пределами разрешённой области памяти в GPU; за её обнаружение исследователь получил 2500 долларов. Для нескольких других критических уязвимостей суммы вознаграждений на момент публикации ещё не были определены.
Источник: PC World

