Google випустила Chrome 154: закрито понад 100 вразливостей, з них 11 критичних
Google випустила Chrome 154, який виправляє вразливості системи безпеки, зокрема 11 критичних. В останніх версіях Chrome — 154.0.8037.57/58 для Windows і macOS та 154.0.8037.57 для Linux — Google виправила 108 вразливостей системи безпеки, деякі з яких є критичними. Жодну з них поки не використовували в атаках. Водночас Chrome 154 не пропонує жодних нових функцій, окрім покращень безпеки.
У публікації в блозі Chrome Releases Срінівас Сіста перераховує 108 виправлених вразливостей і зазначає, що Google виявила 76 із них. Решту 32 вразливостей знайшли та повідомили про них зовнішні дослідники з безпеки. Загалом Google уже виплатила їм $18 000 винагород.
“Одинадцять вразливостей класифікували як критичні. Три з них — це переповнення буфера в графічній бібліотеці Angle для WebGL. Ще 25 вразливостей віднесли до категорії високого ризику, 47 — до середнього, а 25 — до низького. Найпоширенішими типами виправлених вразливостей стали помилки use-after-free (34), проблеми з неправильним відображенням інтерфейсу (12), неправильні авторизації (12) та відсутні авторизації (11)”, — пише PC World.
Chrome зазвичай оновлюється автоматично, коли стає доступною нова версія. Перевірити наявність оновлень вручну можна через меню “Довідка → Про Google Chrome” (альтернативний шлях — “Налаштування → Про Google Chrome”). Цього тижня Google також випустила Chrome для Android версії 154.0.8037.57 і Chrome для iOS версії 154.0.8037.55. Версія для Android усуває ті самі вразливості, що й десктопні версії. Канал Extended Stable для Windows і macOS тепер містить Chromium 152.0.7977.140.
“Додатково, у Chrome 154 ми змінили поведінку браузера під час відкриття звичайних HTTP-сайтів. Функція Ask before HTTP тепер увімкнена за замовчуванням і має запитувати дозвіл перед переходом на сайт без HTTPS. Це стосується саме незашифрованих HTTP-з’єднань і має додатково захистити користувачів від випадкового переходу на небезпечні сторінки”, — повідомили у Google.
Окремі критичні помилки в Chrome 154 пов’язані не лише з WebGL. Google також виправила уразливості у GPU-процесі, ServiceWorker, повноекранному режимі, WindowDialog та AdFilter. Серед них є помилки типу out-of-bounds write та use-after-free, які належать до класу проблем із керуванням пам’яттю.
“Google поки обмежує доступ до технічних деталей частини вразливостей. Компанія пояснює це тим, що докладні відомості можуть спростити створення експлойтів до того, як більшість користувачів встановить виправлення. Обмеження також можуть зберігатися для проблем у сторонніх бібліотеках, якщо відповідні компоненти ще не оновили інші проєкти, які ними користуються”, — йдеться на офіційному порталі Chrome Releases.
За даними Google, одна з критичних вразливостей — CVE-2026-95350 у бібліотеці ANGLE — принесла дослідникам із STAR Labs SG винагороду $5000. Інша критична проблема, CVE-2026-95357, пов’язана із записом за межами дозволеної області пам’яті в GPU; за її виявлення дослідник отримав $2500. Для кількох інших критичних помилок суми винагород на момент публікації ще не були визначені.
Джерело: PC World
