Новая уязвимость Chrome: вредоносные расширения могли получить доступ к локальным файлам

Исследователи по кибербезопасности обнаружили серьёзную уязвимость в браузере Chrome, которую уже закрыли в обновлениях, но которая могла позволить злоумышленникам использовать даже обычные, на первый взгляд безобидные расширения для получения доступа к локальным данным и привилегиям системы.

Что это за уязвимость

Уязвимость получила идентификатор CVE-2026-0628 и оценку высокой опасности CVSS 8.8. Проблема возникала в механизме интеграции браузера с новой панелью искусственного интеллекта Gemini Live, которая была добавлена в Chrome недавно.

Ошибка заключалась в недостаточном контроле политик безопасности в WebView-компоненте, через который расширения могли взаимодействовать с Gemini. В результате злоумышленники могли заставить вредоносное расширение запустить код в более привилегированном контексте, чем ему полагается.

Какие угрозы это создавало

Если бы уязвимость была использована в реальных атаках, злоумышленники могли добиться серьёзных последствий:

  • Получение доступа к локальным файлам на компьютере пользователя. Это означает, что злоумышленник мог прочитать или изменить документы, настройки и другие данные.

  • Скриншоты экранов и захват микрофона или камеры. Атака могла позволить расширению использовать функции AI-панели для доступа к камере или микрофону без явного согласия пользователя.

  • Эскалация привилегий. Даже расширения с базовыми разрешениями могли быть использованы для запуска произвольного кода в области с более высокими привилегиями браузера.

Такая эскалация расширяет поле для злоупотреблений: от скрытого сбора данных до дистанционного контроля над некоторыми функциями браузера.

Новая панель Gemini Live встроена прямо в интерфейс Chrome, чтобы обеспечивать пользователю AI-подсказки, автоматизированные ответы и помощь. Однако это усиленное взаимодействие с функциональностью браузера также увеличило потенциальную поверхность атаки.

Исследователи отмечают, что из-за интеграции AI-компонента браузер пришлось наделить его расширенными правами, которые обычные веб-страницы и расширения по умолчанию не получают. Ошибка в проверке этих прав позволяла обойти стандартные ограничения безопасности.

Как Google отреагировал

Компания уже выпустила патч и закрыла уязвимость в обновлениях Chrome версии 143.0.7499.192/.193 для Windows и Mac и 143.0.7499.192 для Linux, доступных с начала января 2026 года.

Патч устраняет недостаточное применение политик безопасности в WebView, что лишает вредоносные расширения возможности воздействовать на критичные компоненты браузера.

Источник: HN

Похожие статьи

Рекомендательные технологии Подробнее
Кибербезопасность 4 месяца назад

Google экстренно исправил активно эксплуатируемую 0-Day уязвимость в Chrome

Google устранил активно эксплуатируемую уязвимость нулевого дня CVE-2026-2441 в браузере Chrome. Ошибка типа use-after-free позволяла выполнять произвольный код через специально подготовленную веб-страницу. Пользователям рекомендуется срочно обновить браузер.

Кибербезопасность 3 месяца назад

Уязвимость в Ubuntu позволяет получить root-доступ через очистку системы

В Ubuntu обнаружена критическая уязвимость CVE-2026-3888, позволяющая получить root-доступ через механизм очистки временных файлов. Разбираем, как работает атака и какие системы под угрозой.

Кибербезопасность 3 месяца назад

Новая серьёзная уязвимость в GitHub Codespaces

Недавно обнаруженная уязвимость RoguePilot в GitHub Codespaces, которую злоумышленники могли использовать для утечки привилегированных токенов через Copilot. Описаны суть проблемы, механизм атаки и её последствия.