Перейти к основному контенту
LiMP VPN
Все новости

CVE-2026-87491: 0-day в Chrome V8 уже используется хакерами

CVE-2026-87491: 0-day в Chrome V8 уже используется хакерами

Коротко: Google закрыла седьмой активно эксплуатируемый 0-day Chrome за 2026 год — CVE-2026-87491 в движке V8. Уязвимость позволяет злоумышленнику выполнить произвольный код через вредоносную веб-страницу. Исправление уже доступно в версии Chrome 153.0.8010.36 и выше: обновитесь немедленно, не дожидаясь автоматического цикла обновлений.

Что произошло

9 сентября 2026 года Google выпустила внеплановое обновление Chrome 153, закрыв 230 уязвимостей, среди которых — один активно эксплуатируемый 0-day. Уязвимость зафиксирована в движке V8 — JavaScript- и WebAssembly-процессоре, который исполняет весь скриптовый код любого открытого в браузере сайта. Обнаружил её Jihyeon Chon, стажёр лаборатории Compsec Сеульского национального университета, и сразу сообщил команде безопасности Google.

CVE-2026-87491 стал уже седьмым 0-day Chrome, эксплуатировавшимся в реальных атаках в 2026 году. Для сравнения: за весь 2024 год таких уязвимостей было три. Рост объясняется тем, что браузер превратился в главную точку входа в цифровую жизнь — через него проходят онлайн-банки, рабочие инструменты, мессенджеры и личные данные пользователей.

Как работает уязвимость

Тип уязвимости — out-of-bounds write («запись за пределами буфера»): программа записывает данные в область памяти за границами отведённого буфера. В движке V8 это позволяет атакующему повредить соседние структуры памяти, перехватить управление потоком выполнения и в итоге запустить произвольный машинный код внутри процесса браузера.

Вектор атаки прост: специально сформированная HTML-страница. Злоумышленнику достаточно заставить жертву открыть вредоносную ссылку — через фишинговое письмо, вредоносную рекламу на легитимном сайте (malvertising) или скомпрометированный ресурс. Никакого дополнительного взаимодействия со стороны пользователя не требуется: страница загружается — код выполняется.

Google временно задержала технические подробности CVE-2026-87491, чтобы как можно больше пользователей успели обновиться до того, как атакующие смогут воспроизвести эксплойт по публичному описанию. Это стандартная практика ответственного раскрытия. Она же означает: реальные атаки шли ещё до выхода патча.

Кто в зоне риска

Chrome занимает около 65% мирового рынка браузеров. В России его доля на десктопах превышает 50%, на мобильных устройствах — более 60%. Подавляющее большинство пользователей потенциально уязвимы до тех пор, пока не получат версию 153.

В зоне повышенного риска — те, кто:

  • использует рабочий браузер с доступом к корпоративным системам;
  • открывает незнакомые ссылки из почты, мессенджеров и соцсетей;
  • работает на устройствах с отключённым автообновлением Chrome (корпоративные GPO-политики, кастомные сборки).

Почему VPN не защищает от браузерных 0-day

Важно понимать разницу между угрозами на сетевом уровне и угрозами на уровне приложения. LiMP VPN шифрует трафик между вашим устройством и сервером: злоумышленник в публичной Wi-Fi-сети не перехватит ваши данные и не подменит ответ сервера. Это защита от MITM-атак, слежки провайдера и утечки DNS-запросов.

CVE-2026-87491 работает иначе: атака происходит внутри браузера при обработке JavaScript. Вредоносный код выполняется в памяти устройства, не проходя через сетевой стек, который контролирует VPN-клиент. Утечка данных или загрузка дополнительного вредоносного ПО происходит до того, как трафик вообще покидает устройство.

Вывод: браузерные 0-day и сетевые угрозы решаются на разных уровнях, и комплексная защита подразумевает оба:

  • Сетевой уровень — VPN шифрует соединение, скрывает IP и DNS-запросы;
  • Уровень браузера — своевременное обновление Chrome закрывает 0-day;
  • Уровень устройства — антивирус обнаруживает постэксплуатационную активность.

Как обновить Chrome прямо сейчас

Обновление занимает менее одной минуты:

  1. Откройте Chrome и нажмите на значок меню (три точки) в правом верхнем углу.
  2. Выберите Справка → О браузере Google Chrome.
  3. Chrome автоматически проверит наличие обновлений и загрузит их при наличии.
  4. Нажмите «Перезапустить», чтобы применить обновление.
  5. Убедитесь, что установлена версия 153.0.8010.36 (Windows/Linux) или 153.0.8010.37 (macOS) либо выше.

На Android обновление Chrome доступно через Google Play, на iOS — через App Store. В случае корпоративного управления обновлениями через GPO обратитесь к системному администратору: такие конфигурации нередко задерживают распространение патчей. Подробнее о цифровой гигиене читайте в блоге LiMP VPN.

Дополнительно рекомендуем включить режим «Усиленная защита» (Настройки → Конфиденциальность и безопасность → Безопасный просмотр → Усиленная защита). В этом режиме Chrome проверяет посещаемые URL в реальном времени и предупреждает о фишинговых страницах ещё до их загрузки.

Источники

CVE-2026-87491: 0-day в Chrome V8 уже используется хакерами