Google устраняет несколько ошибок в Chrome, включая уязвимость V8, используемую в атаках
Google исправил 12 уязвимостей в Chrome 3 сентября, включая CVE-2026-85046, ошибку смешения типов в V8, которая уже используется в атаках, шестой такой недостаток в этом году. Восемь дней спустя Закон о киберустойчивости начнет требовать от производителей сообщать о активно эксплуатируемых уязвимостях в течение 24 часов после того, как они станут об этом осведомлены.
Google исправил 12 уязвимостей в Chrome 3 сентября, большинство из которых имеют высокий уровень серьезности. Одна из них уже использовалась в атаках, сообщает TechRadar.
Ошибка - это CVE-2026-85046, недостаток смешения типов в V8, JavaScript-движке Chrome. Она имеет оценку CVSS 8.8 и позволяет удаленному злоумышленнику выполнять код внутри песочницы через специально подготовленную веб-страницу.
Исправленные версии - 152.0.7977.82 и .83. В заметках о выпуске Google говорится, что в дикой природе существует эксплойт, и компания удерживала детали до тех пор, пока большинство браузеров не будет исправлено.
Это шестой активно эксплуатируемый нулевой день Chrome в этом году. Каждый браузер на основе Chromium наследует этот недостаток, поэтому Edge, Brave, Opera и Vivaldi нуждаются в том же обновлении, и развертывание происходит постепенно, а не мгновенно.
Сальваторе Гулиция сообщил об ошибке 4 августа и получил 1000 долларов. Программа Chrome выплачивает до 250 000 долларов.
Google не объяснил эту сумму. Уровни вознаграждений зависят от качества отчета и от того, нашел ли кто-то другой ту же ошибку первым, и компания ничего не говорит ни о том, ни о другом.
Время - это то, что делает этот патч более ценным, чем номер версии.
Восемь дней после его выпуска правила меняются для всех, кто продает программное обеспечение в Европе. Chrome - это продукт с цифровыми элементами.
Закон о киберустойчивости начинает применять свои обязательства по отчетности с 11 сентября. Производители должны сообщать об активно эксплуатируемых уязвимостях и серьезных инцидентах.
Раннее предупреждение должно быть предоставлено в течение 24 часов после того, как они станут об этом осведомлены. Полное уведомление следует в течение 72 часов, а окончательный отчет - в течение 14 дней после того, как будет принято корректирующее решение.
Отчеты проходят через единую платформу к соответствующей национальной команде реагирования и в ENISA одновременно, которая затем передает их в каждую страну, где продается продукт. TNW изучил, как этот 24-часовой таймер влияет на цепочки поставок программного обеспечения.
Таймер начинается с осознания эксплуатации, а не с отчета об ошибке. Google знал не позднее 3 сентября, потому что заявил об этом публично.
Ничто в этом патче не нарушило никаких правил, потому что правило еще не вступило в силу. С следующей недели та же последовательность станет подачей в компанию, которая недавно подписала письмо с призывом рассматривать киберзащиту как приоритет руководства.
Другие статьи
Google устраняет несколько ошибок в Chrome, включая уязвимость V8, используемую в атаках
Шестая уязвимость нулевого дня в Chrome в этом году была исправлена 3 сентября. 11 сентября вступает в силу Закон о киберустойчивости, который запускает 24-часовые часы.
