Компания Google опубликовала обновление для браузера Chrome, которое устраняет дюжину уязвимостей. Среди них находится активно используемая в атаках 0-day в движке V8 (CVE-2026-85046). Эта уязвимость позволяет злоумышленнику выполнить произвольный код через специально созданную веб-страницу.
Критической проблеме присвоена оценка 8,8 балла по системе CVSS. Она классифицируется как type confusion и поражает V8 — интерпретатор JavaScript и среду выполнения WebAssembly, которая встроена в Chrome.
Исследователь информационной безопасности Сальваторе Гулиция (ник Serotav) первым обнаружил эту проблему. Он отправил сообщение об уязвимости 4 августа 2026 года и получил награду в размере 1000 долларов от Google.
Согласно анализу специалиста, дефект возникает в процессе компиляции V8: массив с типом PACKED_ELEMENTS может быть ошибочно классифицирован как PACKED_SMI_ELEMENTS, что открывает возможность для произвольного чтения и записи в памяти JavaScript.
Через злоумышленнически подготовленную HTML-страницу атакующий может использовать CVE-2026-85046, что приведет к выполнению произвольного кода в изолированном процессе визуализации Chrome.
Google отмечает, что эксплуатация CVE-2026-85046 уже происходит в реальных инцидентах. Детали об уязвимости и методах её использования останутся конфиденциальными до момента, когда большинство пользователей установят обновления безопасности.
Исправленные версии браузера: 152.0.7977.82/.83 для Windows и macOS, а также 152.0.7977.82 для Linux. Пользователи браузеров, основанных на Chromium (Edge, Brave, Opera, Vivaldi), должны установить патчи как только они будут выпущены.
Помимо критической 0-day, обновление исправляет ещё девять уязвимостей, в том числе ошибки use-after-free, выход за границы памяти, состояния гонки в различных компонентах: Crash Reporting, Network, Compositing, WebGL, CacheStorage, DevTools, Skia и V8.
CVE-2026-85046 является шестой 0-day-уязвимостью, активно использующейся в атаках и исправленной разработчиками Chrome в течение 2026 года.
Первая уязвимость (CVE-2026-2441) была ошибкой в CSSFontFeatureValuesMap, исправленной в февралe. В марте Google закрыл две одновременно обнаруженные проблемы (CVE-2026-3909 и CVE-2026-3910) в V8 и графической библиотеке Skia. В апреле была устранена четвёртая уязвимость (CVE-2026-5281) — use-after-free в WebGPU реализации Dawn. Пятая проблема (CVE-2026-11645), закрытая в июне, также затрагивала V8, вызывая ошибки при доступе к памяти.
Для сравнения: в 2025 году Google исправила восемь критических уязвимостей нулевого дня, большинство из которых были выявлены командой Google Threat Analysis Group, занимающейся мониторингом шпионского программного обеспечения.
