Google развернула Chrome 155 с одним из масштабнейших пакетов исправлений безопасности. Браузер получил закрытия 247 уязвимостей: четыре критические, 53 высокого уровня, 122 средних и 68 низких. На Windows и macOS вышли версии 155.0.8059.39/.40, на Linux — 155.0.8059.39.

Все четыре критические находки принадлежат к типу use-after-free — когда программа обращается к памяти после её освобождения. Это CVE-2026-106382 в Chromecast, CVE-2026-106197 в Browser, CVE-2026-106358 в Navigation и CVE-2026-106347 в Track.

Ошибки в Chromecast, Browser и Navigation позволяют удалённому злоумышленнику выполнить произвольный код за пределами песочницы через специально созданную HTML-страницу. Уязвимость в Track допускает выполнение кода, но только внутри изолированной среды браузера.

Остальные 53 проблемы высокого уровня затронули SiteIsolation, FileSystem, ANGLE, WebAudio, WebRTC, HTML, Media, PDF и движок V8. V8 неоднократно становился каналом входа в атаках — в сентябре Google закрыла через него седьмой zero-day за год.

Специалист Anthropic при помощи Claude обнаружил 12 проблем критического и высокого уровня, две из них критические. Объём такой работы соответствует общему тренду: недавно Claude выявил 23 тысячи потенциальных уязвимостей в открытом коде, и люди не успевали проверять результаты.

Две уязвимости высокого уровня нашёл OpenAI Codex Security. Одна связана с use-after-free в HTML, вторая с ошибкой типа в V8. OpenAI позиционирует Codex Security как инструмент для анализа целых проектов, проверки найденных проблем и подготовки исправлений.

В официальном анонсе Chrome 155 Google не упомянула об активной эксплуатации новых уязвимостей. Компания временно скрывает технические детали, пока исправленная версия не попадёт к большинству пользователей. Развёртывание займёт несколько дней или недель.

Chrome обычно загружает новую версию автоматически, но для применения исправлений браузер требует перезагрузки. Проверить версию и начать поиск обновлений можно в разделе «О браузере Google Chrome».