Критичен проблем във V8 позволява изпълнение на код чрез злонамерени уеб страници
Компанията Google публикува спешни актуализации за браузъра Google Chrome, които отстраняват нова zero-day уязвимост, използвана активно при реални атаки. Това е петата подобна уязвимост в Chrome, експлоатирана в реална среда от началото на 2026 година.
Проблемът е регистриран под идентификатор CVE-2026-11645 и според Google вече съществува работещ експлойт, използван срещу потребители.
Уязвимостта засяга JavaScript двигателя V8
Причината за проблема е грешка от типа Out-of-Bounds Read/Write в двигателя V8 JavaScript Engine, който обработва JavaScript кода в Chrome.
Чрез специално създадена HTML страница отдалечен нападател може да предизвика неправилен достъп до паметта на браузъра.
Уязвимостта позволява:
- четене на данни извън определените буфери;
- записване в неразрешени области от паметта;
- корупция на heap паметта;
- срив на браузъра;
- потенциално изпълнение на произволен код в защитената среда на Chrome.
Според експертите подобни грешки често се използват като първа стъпка в по-сложни вериги за компрометиране на системи.
Възможно е заобикаляне на защитни механизми
Освен достъп до паметта, CVE-2026-11645 може да помогне за заобикаляне на технологии за защита като:
- ASLR (Address Space Layout Randomization);
- механизми за защита на паметта;
- допълнителни ограничения на браузърния sandbox.
Това улеснява комбинирането на уязвимостта с други слабости за постигане на пълно изпълнение на код върху устройството на жертвата.
Актуализациите вече се разпространяват
Корекцията е налична в следните версии:
- Windows – 149.0.7827.102
- Linux – 149.0.7827.102
- macOS – 149.0.7827.103
Google предупреждава, че глобалното разпространение на обновлението може да отнеме няколко дни или седмици.
Потребителите могат ръчно да проверят за налични актуализации чрез менюто:
Settings → About Chrome
или да рестартират браузъра, за да позволят автоматичното инсталиране на обновлението.
Google запазва подробностите в тайна
Както обикновено при активно експлоатирани zero-day уязвимости, Google ограничава достъпа до техническите детайли.
Компанията обяснява, че информацията ще остане частично скрита, докато по-голямата част от потребителите не инсталират защитените версии.
Тази практика цели да намали риска от масово използване на експлойти срещу системи, които все още не са обновени.
Петият zero-day за годината
От началото на 2026 г. Google вече е коригирала още четири активно експлоатирани zero-day уязвимости в Chrome:
CVE-2026-2441
Грешка при обработка на CSSFontFeatureValuesMap, свързана с невалидирани итератори.
CVE-2026-3909
Уязвимост тип Out-of-Bounds Write в графичната библиотека Skia.
CVE-2026-3910
Проблем с имплементацията на V8 JavaScript и WebAssembly.
CVE-2026-5281
Уязвимост тип Use-After-Free в компонента Dawn, който реализира стандарта WebGPU в Chromium.
Zero-day атаките срещу браузъри продължават да нарастват
Уеб браузърите остават една от най-често атакуваните категории софтуер поради директния им достъп до интернет съдържание и огромния брой потребители.
През 2025 г. Google отстрани осем активно експлоатирани zero-day уязвимости в Chrome, като значителна част от тях бяха открити от екипа Threat Analysis Group, който следи кампании за кибершпионаж и използване на комерсиален шпионски софтуер.
Новият случай показва, че нападателите продължават активно да търсят и използват неизвестни слабости в браузърите, което прави редовното обновяване на софтуера една от най-важните мерки за защита.









