Google экстренно исправил активно эксплуатируемую 0-Day уязвимость в Chrome

Google выпустил срочное обновление для браузера Chrome, чтобы устранить критическую уязвимость, которая уже используется злоумышленниками в реальных атаках.

Речь идёт о высоко опасной нулевой уязвимости под идентификатором CVE-2026-2441 с рейтингом CVSS 8.8 (одной из самых серьёзных оценок по шкале угроз).

В чём суть ошибки

Уязвимость относится к типу use-after-free (ошибка повторного использования освобождённой памяти) и обнаружена в обработке CSS-компонентов браузера. При успешной атаке злоумышленник может выполнить произвольный код внутри изолированной среды (sandbox) браузера, если жертва откроет специально подготовленную HTML-страницу.

Такие ошибки возникают, когда программа пытается использовать область памяти, которая уже была освобождена и это может приводить к непредсказуемому поведению, зависаниям, утечкам данных и, как в данном случае, к выполнению вредоносного кода.

Эксплуатация в реальном мире

Google подтверждает, что эксплойт для CVE-2026-2441 уже существует и используется в "диких" атаках, то есть злоумышленники применяют уязвимость в реальных условиях до того, как большинство пользователей получат обновление.

Точная информация о том, как именно уязвимость используется, кем и какие цели у атак не раскрывается компанией. Такая закрытость деталей - обычная практика, чтобы ограничить распространение эксплойтов до тех пор, пока большинство устройств не обновятся.

Что делать пользователям прямо сейчас

Чтобы защититься от этой угрозы, Google рекомендует немедленно обновить Chrome до следующих версий:

  • 145.0.7632.75/76 - для Windows и macOS

  • 144.0.7559.75 - для Linux

Проверить установленную версию и инициировать обновление можно через меню Chrome: Настройки → Справка → О браузере Google Chrome, затем перезапустить браузер.

Другие браузеры на базе Chromium

Поскольку другие популярные браузеры, такие как Microsoft Edge, Brave, Opera и Vivaldi, используют тот же движок Chromium, пользователям этих браузеров тоже стоит установить обновления, как только они станут доступны у соответствующих поставщиков.

Источник: Hacker News

Похожие статьи

Рекомендательные технологии Подробнее
Кибербезопасность 5 месяцев назад

Критическая уязвимость nginx-ui позволяет захватить сервер

Критическая уязвимость в nginx-ui позволяет обходить аутентификацию и полностью захватывать сервер через открытый MCP-эндпоинт. Эксплуатация требует минимальных усилий и уже используется в атаках.

Кибербезопасность 7 месяцев назад

Масштабная угроза: критические уязвимости в популярных расширениях VS Code

Исследователи обнаружили опасные уязвимости в четырёх популярных расширениях Visual Studio Code с более чем 125 млн установок, которые могут приводить к краже файлов и удалённому выполнению кода. В статье объясняется, какие расширения затронуты, чем опасны ошибки и как снизить риски.

Кибербезопасность 6 месяцев назад

Anthropic представила Claude Code Security - ИИ-анализатор уязвимостей в коде

Anthropic представила новый инструмент безопасности для разработчиков - Claude Code Security. Он анализирует код на уязвимости с помощью ИИ, оценивает риски и предлагает исправления под контролем человека.

Кибербезопасность 7 месяцев назад

Вредоносные расширения ClawHub для OpenClaw: обнаружено 341 модуль

Крупное исследование безопасности обнаружило 341 вредоносное расширение в каталоге ClawHub для ИИ-ассистента OpenClaw. Злоумышленники использовали социальную инженерию и скрытые загрузки для распространения инфостилеров и похищения данных.