Google отстрани пета активно експлоатирана zero-day уязвимост в Chrome за 2026 г.

Критичен проблем във V8 позволява изпълнение на код чрез злонамерени уеб страници

Компанията Google публикува спешни актуализации за браузъра Google Chrome, които отстраняват нова zero-day уязвимост, използвана активно при реални атаки. Това е петата подобна уязвимост в Chrome, експлоатирана в реална среда от началото на 2026 година.

Проблемът е регистриран под идентификатор CVE-2026-11645 и според Google вече съществува работещ експлойт, използван срещу потребители.

Уязвимостта засяга JavaScript двигателя V8

Причината за проблема е грешка от типа Out-of-Bounds Read/Write в двигателя V8 JavaScript Engine, който обработва JavaScript кода в Chrome.

Чрез специално създадена HTML страница отдалечен нападател може да предизвика неправилен достъп до паметта на браузъра.

Уязвимостта позволява:

  • четене на данни извън определените буфери;
  • записване в неразрешени области от паметта;
  • корупция на heap паметта;
  • срив на браузъра;
  • потенциално изпълнение на произволен код в защитената среда на Chrome.

Според експертите подобни грешки често се използват като първа стъпка в по-сложни вериги за компрометиране на системи.

Възможно е заобикаляне на защитни механизми

Освен достъп до паметта, CVE-2026-11645 може да помогне за заобикаляне на технологии за защита като:

  • ASLR (Address Space Layout Randomization);
  • механизми за защита на паметта;
  • допълнителни ограничения на браузърния sandbox.

Това улеснява комбинирането на уязвимостта с други слабости за постигане на пълно изпълнение на код върху устройството на жертвата.

Актуализациите вече се разпространяват

Корекцията е налична в следните версии:

  • Windows – 149.0.7827.102
  • Linux – 149.0.7827.102
  • macOS – 149.0.7827.103

Google предупреждава, че глобалното разпространение на обновлението може да отнеме няколко дни или седмици.

Потребителите могат ръчно да проверят за налични актуализации чрез менюто:

Settings → About Chrome

или да рестартират браузъра, за да позволят автоматичното инсталиране на обновлението.

Google запазва подробностите в тайна

Както обикновено при активно експлоатирани zero-day уязвимости, Google ограничава достъпа до техническите детайли.

Компанията обяснява, че информацията ще остане частично скрита, докато по-голямата част от потребителите не инсталират защитените версии.

Тази практика цели да намали риска от масово използване на експлойти срещу системи, които все още не са обновени.

Петият zero-day за годината

От началото на 2026 г. Google вече е коригирала още четири активно експлоатирани zero-day уязвимости в Chrome:

CVE-2026-2441

Грешка при обработка на CSSFontFeatureValuesMap, свързана с невалидирани итератори.

CVE-2026-3909

Уязвимост тип Out-of-Bounds Write в графичната библиотека Skia.

CVE-2026-3910

Проблем с имплементацията на V8 JavaScript и WebAssembly.

CVE-2026-5281

Уязвимост тип Use-After-Free в компонента Dawn, който реализира стандарта WebGPU в Chromium.

Zero-day атаките срещу браузъри продължават да нарастват

Уеб браузърите остават една от най-често атакуваните категории софтуер поради директния им достъп до интернет съдържание и огромния брой потребители.

През 2025 г. Google отстрани осем активно експлоатирани zero-day уязвимости в Chrome, като значителна част от тях бяха открити от екипа Threat Analysis Group, който следи кампании за кибершпионаж и използване на комерсиален шпионски софтуер.

Новият случай показва, че нападателите продължават активно да търсят и използват неизвестни слабости в браузърите, което прави редовното обновяване на софтуера една от най-важните мерки за защита.

e-security.bg

Подобни

Microsoft пусна извънредни актуализации за проблемa с Dell
20.07.2026
dell
Критична уязвимост в ServiceNow AI Platform вече се експлоатира активно
20.07.2026
servicenow
Критична уязвимост в WordPress
20.07.2026
wordpress
HollowByte: само 11 байта могат да сринат OpenSSL сървър
20.07.2026
geralt-hearts-5222031_1920
Нов Windows zero-day позволява повишаване на привилегиите
20.07.2026
0day
7-Zip 26.02 поправя уязвимост за дистанционно изпълнение на код
19.07.2026
7zip

Споделете

Facebook
LinkedIn

Бюлетин

С нашия бюлетин ще бъдеш сред първите, които научават за нови заплахи, практични решения и добри практики. Напълно безплатно и с грижа за твоята сигурност.

Популярни

Българските торент сайтове продължават да изчезват
27.02.2026
pirate-flag-7541041_640
Изземване на Zamunda, Arena и други торент сайтове
30.01.2026
seizure
Измамническите сайтове в България: как да ги разпознаем, проверим и защитим себе си
6.10.2025
bulgaria3
Bitdefender пусна безплатен инструмент за проверка на телефонни номера
12.12.2025
telephoneAlamy