we_are_coded.by CODE · Светът, декодиран
EN
Google

Chrome 153 закърпи 230 дупки, а една от тях във V8 вече се ползва за атаки

Google Chrome Releases · събитието: 9 септември 2026Сигурност

Google пусна Chrome 153 на 8 септември с 230 поправки по сигурността и написа, че знае за експлойт в реална среда за CVE-2026-87491. На следващия ден CISA вписа уязвимостта в каталога на активно експлоатираните. Засяга и други браузъри на Chromium.

Накратко
  • CVE-2026-87491: запис извън границите на паметта във V8, механизма, който изпълнява JavaScript.
  • Google я оценява като средна по тежест, но е единствената от 230-те, за която пише, че има експлойт в реална среда.
  • Срокът в KEV е 23 септември; CISA изброява и Microsoft Edge и Opera като възможно засегнати.
Проверено на1 октомври 2026Отговорен редакторЦветелин ИвановКак работимМетод · Корекции

Средна. Така Google е оценил тежестта на CVE-2026-87491 в собствения си списък. Същата дупка е единствената от 230, за която компанията пише, че има експлойт в реална среда.

Двете неща не си противоречат. Оценката мери какво може да направи дупката сама по себе си. Атаката показва какво някой вече прави с нея.

Фактите: на 8 септември 2026 г. Google пусна Chrome 153 в стабилния канал (153.0.8010.36 за Linux и 153.0.8010.36/.37 за Windows и Mac) с 230 поправки по сигурността. Сред тях е CVE-2026-87491, запис извън границите на паметта във V8, с оценка Medium в списъка на Google; докладвана е на 6 август от Jihyeon Jeong (Compsec Lab, Seoul National University). Google пише, че знае за съществуването на експлойт за CVE-2026-87491 в реална среда. На 9 септември CISA вписа уязвимостта в каталога KEV със срок 23 септември и отбеляза, че тя позволява на отдалечен нападател да изпълни произволен код вътре в пясъчника чрез специално подготвена HTML страница и може да засегне и други браузъри на Chromium, сред тях Microsoft Edge и Opera. Обновяването се разпространява през следващите дни и седмици.

Какво значи вътре в пясъчника

CISA пише, че кодът се изпълнява вътре в пясъчника на браузъра. Звучи успокояващо и донякъде е. Пясъчникът е стената, която държи уеб страницата далеч от останалата машина.

Само че страница, която изпълнява код в пясъчника, е изминала половината път. Другата половина е втора дупка, която минава през стената. Затова такива бъгове са ценни в комбинация. Google може да държи подробностите затворени, докато повечето хора не обновят.

Браузърът е програмата, с която всеки ден отваряш непознати неща.

Добрата част е, че тук работата е за две минути. Chrome се обновява сам, но докато не го рестартираш, старата версия продължава да работи. Отвори менюто, Помощ, Всичко за Google Chrome, и виж дали номерът започва със 153.

Ако в офиса се ползва Edge или Opera, провери и тях. Каталогът на CISA ги изброява по име, а техните обновявания идват по собствен график.

Визуалът към статията е генериран код-арт, без чужди изображения.
Последвай ниFacebookLinkedIn
Официални първоизточници
→Google Chrome Releases - Stable Channel Update for Desktop, 08.09.2026→CISA - Known Exploited Vulnerabilities Catalog (официален каталог)
Оригинал: https://wearecoded.com/articles/chrome-153-cve-2026-87491-v8.html
СподелиFacebookXLinkedInTelegramWhatsApp
← Обратно към всички новини