Google выпустила Chrome 154 с одним из крупнейших пакетов исправлений безопасности за последнее время. В обновлении закрыто 108 уязвимостей, одиннадцать из которых имеют критический уровень опасности. Новая версия поступает на Windows, macOS и Linux.
Критические ошибки распределились по нескольким ключевым компонентам браузера. ANGLE — графический слой — содержит три уязвимости. Две проблемы позволяют записывать данные за пределы памяти GPU. Остальные затрагивают WebGL, ServiceWorker, полноэкранный режим, WindowDialog и AdFilter. ANGLE уже неоднократно становился источником серьёзных проблем безопасности в Chrome.
К критическим относятся CVE-2026-95350, CVE-2026-95357, CVE-2026-95339, CVE-2026-95281, CVE-2026-95313, CVE-2026-95349, CVE-2026-95284, CVE-2026-95322, CVE-2026-95329, CVE-2026-95356 и CVE-2026-95310. Преобладающие типы ошибок — переполнение буфера, запись за пределы памяти и обращение к освобождённой памяти.
Дополнительно выявлено 25 уязвимостей высокого уровня опасности. Они повлияли на расширения, навигацию, GPU, DevTools, Bluetooth, HID, PDFium, обработку видео, IndexedDB и WebAudio. Три проблемы найдены в V8: запись за пределы памяти и путаница типов. В сентябре именно V8 стал причиной срочного обновления после подтверждённого использования одной из его уязвимостей в реальных атаках.
Две ошибки высокого уровня в V8 — CVE-2026-95304 и CVE-2026-95306 — выявила команда OpenAI Codex Security. Первая связана с записью за границы памяти, вторая с путаницей типов. Google скрывает детали некоторых находок, чтобы большинство пользователей успело обновиться раньше, чем они станут известны более широко.
Chrome 154 имеет номера версии 154.0.8037.57 для Linux и 154.0.8037.57/.58 для Windows и macOS. Исправления опубликованы в бюллетене от 22 сентября. Google отмечает, что развёртывание займёт несколько дней или недель. На текущий момент компания не зафиксировала активное использование этих критических уязвимостей в атаках.
Крупные пакеты исправлений в Chrome в 2026 году стали нормой. Chrome 152 в августе содержал 327 исправлений, а сентябрьский Chrome 153 закрыл 230 проблем, в том числе несколько критических ошибок WebGL.
Растёт и число уязвимостей, которые используются в атаках до массового обновления браузера. В начале сентября Google устранила шестой zero-day Chrome за этот год, а через несколько дней пришлось закрывать уже седьмую активно эксплуатируемую проблему.
Перезапуск браузера после обновления имеет решающее значение. Фоновое обновление не заменяет исполняемый код до перезагрузки Chrome. Браузеры на базе Chromium получают исправления с задержкой. Промежуток между выпуском патча и его доставкой пользователям создаёт период риска, который могут использовать злоумышленники.
