Google пусна Chrome 153 на 8 септември с 230 поправки по сигурността и написа, че знае за експлойт в реална среда за CVE-2026-87491. На следващия ден CISA вписа уязвимостта в каталога на активно експлоатираните. Засяга и други браузъри на Chromium.
- CVE-2026-87491: запис извън границите на паметта във V8, механизма, който изпълнява JavaScript.
- Google я оценява като средна по тежест, но е единствената от 230-те, за която пише, че има експлойт в реална среда.
- Срокът в KEV е 23 септември; CISA изброява и Microsoft Edge и Opera като възможно засегнати.
Средна. Така Google е оценил тежестта на CVE-2026-87491 в собствения си списък. Същата дупка е единствената от 230, за която компанията пише, че има експлойт в реална среда.
Двете неща не си противоречат. Оценката мери какво може да направи дупката сама по себе си. Атаката показва какво някой вече прави с нея.
Какво значи вътре в пясъчника
CISA пише, че кодът се изпълнява вътре в пясъчника на браузъра. Звучи успокояващо и донякъде е. Пясъчникът е стената, която държи уеб страницата далеч от останалата машина.
Само че страница, която изпълнява код в пясъчника, е изминала половината път. Другата половина е втора дупка, която минава през стената. Затова такива бъгове са ценни в комбинация. Google може да държи подробностите затворени, докато повечето хора не обновят.
Добрата част е, че тук работата е за две минути. Chrome се обновява сам, но докато не го рестартираш, старата версия продължава да работи. Отвори менюто, Помощ, Всичко за Google Chrome, и виж дали номерът започва със 153.
Ако в офиса се ползва Edge или Opera, провери и тях. Каталогът на CISA ги изброява по име, а техните обновявания идват по собствен график.