Google спешно коригира две активно експлоатирани 0-day уязвимости в Chrome

Критични слабости в Skia и V8 поставят милиони потребители в риск

Google публикува извънредни актуализации за браузъра Chrome, които коригират две високорискови zero-day уязвимости – CVE-2026-3909 и CVE-2026-3910. Компанията потвърждава, че и двете слабости вече се експлоатират активно от атакуващи.

Според официалния бюлетин за сигурност, уязвимостите могат да позволят срив на браузъра или потенциално отдалечено изпълнение на код, което представлява сериозна заплаха за потребителите и организациите, използващи Chrome.

Уязвимостите: Skia и V8 под прицел

Първата zero-day уязвимост – CVE-2026-3909 – е свързана с out-of-bounds write проблем в Skia, open-source графична библиотека, използвана за визуализация на уеб съдържание и интерфейсни елементи.

Този тип уязвимост позволява на атакуващите да записват данни извън определени граници на паметта, което може да доведе до:

  • срив на браузъра

  • изпълнение на злонамерен код

  • потенциално компрометиране на системата

Втората уязвимост – CVE-2026-3910 – е свързана с неправилна имплементация във V8, JavaScript и WebAssembly двигателя на Google Chrome, който обработва скриптове и динамично съдържание на уеб страниците.

Спешни актуализации за всички платформи

Google е идентифицирала и коригирала проблемите в рамките на два дни след откриването им. Новите версии на браузъра вече се разпространяват за основните операционни системи:

  • Windows – версия 146.0.7680.75

  • macOS – версия 146.0.7680.76

  • Linux – версия 146.0.7680.75

Актуализацията се разпространява постепенно и може да достигне до всички потребители в рамките на няколко дни или седмици. Потребителите могат ръчно да проверят за нова версия или да позволят на браузъра да се актуализира автоматично при следващо стартиране.

Ограничена информация за атаките

Въпреки че Google потвърждава активна експлоатация, компанията умишлено ограничава техническите подробности за уязвимостите.

Причината: предотвратяване на масова злоупотреба, докато по-голямата част от потребителите не инсталират актуализациите.

Тази практика е стандартна при критични zero-day уязвимости, особено когато те засягат широко използвани библиотеки или компоненти, които се използват и от други проекти.

Тенденцията: увеличаващ се брой zero-day атаки

Уязвимостите CVE-2026-3909 и CVE-2026-3910 са втората и третата активно експлоатирани zero-day слабости, коригирани в Chrome от началото на 2026 г.

Първата за годината – CVE-2026-2441 – беше открита през февруари и се дължеше на грешка в CSSFontFeatureValuesMap, компонент от механизма за обработка на шрифтове в браузъра.

През 2025 г. Google е отстранила общо осем активно експлоатирани zero-day уязвимости, много от които са открити от Google Threat Analysis Group, екип, специализиран в анализ на шпионски софтуер и сложни кибератаки.

Програми за награди стимулират откриването на уязвимости

В същия ден Google съобщи и резултатите от своята програма за възнаграждения за откриване на уязвимости – Google Vulnerability Reward Program.

През 2025 г. компанията е изплатила над 17 милиона долара на 747 изследователи по киберсигурност, които са открили и докладвали проблеми в продуктите на Google.

Този модел на сътрудничество между индустрията и независимите изследователи остава ключов инструмент за откриване на критични слабости, преди те да бъдат масово експлоатирани.

e-security.bg

Подобни

CISA предупреди за критична уязвимост в MikroTik RouterOS
3.10.2026
CISA__headpic
ИИ ускорява откриването на уязвимости - и съкращава времето до експлоатацията им
3.10.2026
google
Cisco предупреди за активно използван zero-day в Catalyst SD-WAN Manager
2.10.2026
cisco
TeamViewer призова клиентите незабавно да обновят софтуера
2.10.2026
TeamViewer
Хакери използват NetScaler zero-day за root достъп
1.10.2026
0day
Kiteworks отмени предупреждението за спиране на системите след пачване
1.10.2026
kiteworks

Споделете

Facebook
LinkedIn

Бюлетин

С нашия бюлетин ще бъдеш сред първите, които научават за нови заплахи, практични решения и добри практики. Напълно безплатно и с грижа за твоята сигурност.

Популярни

Българските торент сайтове продължават да изчезват
27.02.2026
pirate-flag-7541041_640
Изземване на Zamunda, Arena и други торент сайтове
30.01.2026
seizure
12-те най-използвани техники за разбиване на пароли
23.11.2022
password_sticky_note_shutterstock
Bitdefender пусна безплатен инструмент за проверка на телефонни номера
12.12.2025
telephoneAlamy