Коротко: Google закрыла седьмой активно эксплуатируемый 0-day Chrome за 2026 год — CVE-2026-87491 в движке V8. Уязвимость позволяет злоумышленнику выполнить произвольный код через вредоносную веб-страницу. Исправление уже доступно в версии Chrome 153.0.8010.36 и выше: обновитесь немедленно, не дожидаясь автоматического цикла обновлений.
Что произошло
9 сентября 2026 года Google выпустила внеплановое обновление Chrome 153, закрыв 230 уязвимостей, среди которых — один активно эксплуатируемый 0-day. Уязвимость зафиксирована в движке V8 — JavaScript- и WebAssembly-процессоре, который исполняет весь скриптовый код любого открытого в браузере сайта. Обнаружил её Jihyeon Chon, стажёр лаборатории Compsec Сеульского национального университета, и сразу сообщил команде безопасности Google.
CVE-2026-87491 стал уже седьмым 0-day Chrome, эксплуатировавшимся в реальных атаках в 2026 году. Для сравнения: за весь 2024 год таких уязвимостей было три. Рост объясняется тем, что браузер превратился в главную точку входа в цифровую жизнь — через него проходят онлайн-банки, рабочие инструменты, мессенджеры и личные данные пользователей.
Как работает уязвимость
Тип уязвимости — out-of-bounds write («запись за пределами буфера»): программа записывает данные в область памяти за границами отведённого буфера. В движке V8 это позволяет атакующему повредить соседние структуры памяти, перехватить управление потоком выполнения и в итоге запустить произвольный машинный код внутри процесса браузера.
Вектор атаки прост: специально сформированная HTML-страница. Злоумышленнику достаточно заставить жертву открыть вредоносную ссылку — через фишинговое письмо, вредоносную рекламу на легитимном сайте (malvertising) или скомпрометированный ресурс. Никакого дополнительного взаимодействия со стороны пользователя не требуется: страница загружается — код выполняется.
Google временно задержала технические подробности CVE-2026-87491, чтобы как можно больше пользователей успели обновиться до того, как атакующие смогут воспроизвести эксплойт по публичному описанию. Это стандартная практика ответственного раскрытия. Она же означает: реальные атаки шли ещё до выхода патча.
Кто в зоне риска
Chrome занимает около 65% мирового рынка браузеров. В России его доля на десктопах превышает 50%, на мобильных устройствах — более 60%. Подавляющее большинство пользователей потенциально уязвимы до тех пор, пока не получат версию 153.
В зоне повышенного риска — те, кто:
- использует рабочий браузер с доступом к корпоративным системам;
- открывает незнакомые ссылки из почты, мессенджеров и соцсетей;
- работает на устройствах с отключённым автообновлением Chrome (корпоративные GPO-политики, кастомные сборки).
Почему VPN не защищает от браузерных 0-day
Важно понимать разницу между угрозами на сетевом уровне и угрозами на уровне приложения. LiMP VPN шифрует трафик между вашим устройством и сервером: злоумышленник в публичной Wi-Fi-сети не перехватит ваши данные и не подменит ответ сервера. Это защита от MITM-атак, слежки провайдера и утечки DNS-запросов.
CVE-2026-87491 работает иначе: атака происходит внутри браузера при обработке JavaScript. Вредоносный код выполняется в памяти устройства, не проходя через сетевой стек, который контролирует VPN-клиент. Утечка данных или загрузка дополнительного вредоносного ПО происходит до того, как трафик вообще покидает устройство.
Вывод: браузерные 0-day и сетевые угрозы решаются на разных уровнях, и комплексная защита подразумевает оба:
- Сетевой уровень — VPN шифрует соединение, скрывает IP и DNS-запросы;
- Уровень браузера — своевременное обновление Chrome закрывает 0-day;
- Уровень устройства — антивирус обнаруживает постэксплуатационную активность.
Как обновить Chrome прямо сейчас
Обновление занимает менее одной минуты:
- Откройте Chrome и нажмите на значок меню (три точки) в правом верхнем углу.
- Выберите Справка → О браузере Google Chrome.
- Chrome автоматически проверит наличие обновлений и загрузит их при наличии.
- Нажмите «Перезапустить», чтобы применить обновление.
- Убедитесь, что установлена версия 153.0.8010.36 (Windows/Linux) или 153.0.8010.37 (macOS) либо выше.
На Android обновление Chrome доступно через Google Play, на iOS — через App Store. В случае корпоративного управления обновлениями через GPO обратитесь к системному администратору: такие конфигурации нередко задерживают распространение патчей. Подробнее о цифровой гигиене читайте в блоге LiMP VPN.
Дополнительно рекомендуем включить режим «Усиленная защита» (Настройки → Конфиденциальность и безопасность → Безопасный просмотр → Усиленная защита). В этом режиме Chrome проверяет посещаемые URL в реальном времени и предупреждает о фишинговых страницах ещё до их загрузки.
Источники
- Anti-Malware.ru: Обновите Chrome — хакеры уже используют новую 0-day уязвимость (9 сентября 2026)
- BleepingComputer: Google patches seventh Chrome zero-day exploited in attacks this year
- The Hacker News: Chrome V8 Zero-Day CVE-2026-87491 Exploited in the Wild
- SecurityWeek: Chrome 153 Patches Seventh Zero-Day of 2026
