Критични слабости в Skia и V8 поставят милиони потребители в риск
Google публикува извънредни актуализации за браузъра Chrome, които коригират две високорискови zero-day уязвимости – CVE-2026-3909 и CVE-2026-3910. Компанията потвърждава, че и двете слабости вече се експлоатират активно от атакуващи.
Според официалния бюлетин за сигурност, уязвимостите могат да позволят срив на браузъра или потенциално отдалечено изпълнение на код, което представлява сериозна заплаха за потребителите и организациите, използващи Chrome.
Уязвимостите: Skia и V8 под прицел
Първата zero-day уязвимост – CVE-2026-3909 – е свързана с out-of-bounds write проблем в Skia, open-source графична библиотека, използвана за визуализация на уеб съдържание и интерфейсни елементи.
Този тип уязвимост позволява на атакуващите да записват данни извън определени граници на паметта, което може да доведе до:
-
срив на браузъра
-
изпълнение на злонамерен код
-
потенциално компрометиране на системата
Втората уязвимост – CVE-2026-3910 – е свързана с неправилна имплементация във V8, JavaScript и WebAssembly двигателя на Google Chrome, който обработва скриптове и динамично съдържание на уеб страниците.
Спешни актуализации за всички платформи
Google е идентифицирала и коригирала проблемите в рамките на два дни след откриването им. Новите версии на браузъра вече се разпространяват за основните операционни системи:
-
Windows – версия 146.0.7680.75
-
macOS – версия 146.0.7680.76
-
Linux – версия 146.0.7680.75
Актуализацията се разпространява постепенно и може да достигне до всички потребители в рамките на няколко дни или седмици. Потребителите могат ръчно да проверят за нова версия или да позволят на браузъра да се актуализира автоматично при следващо стартиране.
Ограничена информация за атаките
Въпреки че Google потвърждава активна експлоатация, компанията умишлено ограничава техническите подробности за уязвимостите.
Причината: предотвратяване на масова злоупотреба, докато по-голямата част от потребителите не инсталират актуализациите.
Тази практика е стандартна при критични zero-day уязвимости, особено когато те засягат широко използвани библиотеки или компоненти, които се използват и от други проекти.
Тенденцията: увеличаващ се брой zero-day атаки
Уязвимостите CVE-2026-3909 и CVE-2026-3910 са втората и третата активно експлоатирани zero-day слабости, коригирани в Chrome от началото на 2026 г.
Първата за годината – CVE-2026-2441 – беше открита през февруари и се дължеше на грешка в CSSFontFeatureValuesMap, компонент от механизма за обработка на шрифтове в браузъра.
През 2025 г. Google е отстранила общо осем активно експлоатирани zero-day уязвимости, много от които са открити от Google Threat Analysis Group, екип, специализиран в анализ на шпионски софтуер и сложни кибератаки.
Програми за награди стимулират откриването на уязвимости
В същия ден Google съобщи и резултатите от своята програма за възнаграждения за откриване на уязвимости – Google Vulnerability Reward Program.
През 2025 г. компанията е изплатила над 17 милиона долара на 747 изследователи по киберсигурност, които са открили и докладвали проблеми в продуктите на Google.
Този модел на сътрудничество между индустрията и независимите изследователи остава ключов инструмент за откриване на критични слабости, преди те да бъдат масово експлоатирани.









