В четверг компания Google опубликовала обновления для устранения 230 проблем безопасности. Среди них находится уязвимость, которая в настоящий момент активно используется киберпреступниками.

Уязвимость средней степени серьёзности, обозначенная идентификатором CVE-2026-87491, представляет собой ошибку выхода за границы массива в V8 — движке JavaScript и WebAssembly, используемом в Chrome.

Согласно описанию уязвимости в Национальной базе данных уязвимостей NIST, ошибка записи за границы буфера в V8 браузера Google Chrome версий ниже 153.0.8010.36 позволяет удалённому злоумышленнику выполнить произвольный код внутри изолированной среды (sandbox) посредством специально созданной веб-страницы HTML.

Исследователь безопасности Дзихён Чжон из лаборатории Compsec Сеульского национального университета выявил и сообщил об этой уязвимости 6 августа 2026 года. За ответственное раскрытие информации он получил награду в размере 2500 долларов.

Google подтвердила, что ей известны факты использования эксплойта CVE-2026-87491 в реальных атаках. Однако компания не опубликовала дополнительные сведения о методах применения уязвимости и личности её авторов.

Google уточнила, что доступ к подробностям об ошибке будет ограничен до момента, когда большинство пользователей установят исправление. Ограничения сохранятся также в случаях, когда уязвимость обнаружена в стороннней библиотеке, которую используют другие проекты и которая ещё не была обновлена.

Благодаря данному обновлению, Google в этом году уже устранила семь активно эксплуатируемых уязвимостей типа «нулевой день» в Chrome. К ним относятся CVE-2026-2441, CVE-2026-3909, CVE-2026-3910, CVE-2026-5281, CVE-2026-11645 и CVE-2026-85046.

Помимо CVE-2026-87491, последнее обновление исправляет пять критических уязвимостей в компонентах WebGL и Cast:

  • CVE-2026-87464 — использование освобождённой памяти в WebGL
  • CVE-2026-87488 — использование освобождённой памяти в WebGL
  • CVE-2026-87438 — запись за границы буфера в WebGL
  • CVE-2026-87527 — переполнение буфера в WebGL
  • CVE-2026-87628 — использование освобождённой памяти в Cast

Google самостоятельно выявила 195 из 230 устранённых уязвимостей. Одну критическую ошибку, связанную с использованием освобождённой памяти в WebPackaging (CVE-2026-87639), обнаружила система безопасности OpenAI Codex.

Компания отметила, что множество проблем безопасности обнаруживаются с помощью инструментов AddressSanitizer, MemorySanitizer, UndefinedBehaviorSanitizer, функций контроля потока выполнения, libFuzzer и AFL.

Для обеспечения максимальной защиты пользователям рекомендуется обновить браузер Chrome до версии 153.0.8010.36/.37 для Windows и macOS, а также 153.0.8010.36 для Linux. Проверить наличие последних обновлений можно через меню: Ещё → Справка → О браузере Google Chrome, а затем нажать кнопку «Перезапустить».

Пользователям альтернативных браузеров на базе Chromium, таких как Microsoft Edge, Brave, Opera и Vivaldi, также рекомендуется установить исправления по мере их выпуска.