CVE-2026-85046: Активно Експлуатований Нульовий День у Chrome V8 Дозволяє Виконання Коду

CVE-2026-85046: Активно Експлуатований Нульовий День у Chrome V8 Дозволяє Виконання Коду

SOC Prime Team
SOC Prime Team linkedin icon Стежити

Google випустила екстрене оновлення безпеки Chrome, яке усуває zero-day вразливість високого рівня, яка вже експлуатується в природних умовах. Відстежується як CVE-2026-85046 і має оцінку 8.8 за шкалою CVSS, ця вада є проблемою плутанини типів у V8, двигуні JavaScript та WebAssembly, який використовується Google Chrome.

Успішна експлуатація може дозволити віддаленому зловмиснику виконувати довільний код всередині пісочниці Chrome після того, як жертва відвідає спеціально створену HTML-сторінку. Google підтвердила наявність експлойта в стані дикого використання, але не розкрила інформацію про зловмисників, цільові організації чи кампанії атаки, поки оновлення ще розгортається.

CVE-2026-85046 впливає на версії Chrome раніше ніж 152.0.7977.82. Google випустила Chrome 152.0.7977.82/.83 для Windows та macOS і 152.0.7977.82 для Linux, причому оновлення безпеки розповсюджується поступово до користувачів.

Це шоста zero-day вразливість Chrome, яку Google усунула у 2026 році після раніше експлуатованих вад, включаючи CVE-2026-2441, CVE-2026-3909, CVE-2026-3910, CVE-2026-5281 та CVE-2026-11645.

Аналіз CVE-2026-85046

Вразливість класифікована як CWE-843: Доступ до ресурсу, використовуючи несумісний тип, зазвичай називається плутаниною типів. Цей клас слабкості безпеки пам’яті виникає, коли програмне забезпечення неправильно сприймає об’єкт як інший тип даних, ніж той, що фактично зберігається в пам’яті.

У двигунах JavaScript, таких як V8, неправильні припущення про типи об’єктів можуть бути особливо небезпечними, оскільки високо оптимізовані маршрути компілятора залежать від точної інформації про те, як масиви та об’єкти представлені в пам’яті.

Дослідник безпеки Сальваторе Гуліція, відомий також як Serotav, пояснив, що вада стосується поведінки компілятора V8, де масив, що містить PACKED_ELEMENTS, може неправильно отримати карту PACKED_SMI_ELEMENTS. Це невідповідність врешті-решт може бути перетворено на довільний доступ до читання та запису в межах купи JavaScript.

Найбільш важливі деталі для CVE-2026-85046 полягають у тому, що експлуатація досяжна віддалено, не вимагає існуючих привілеїв і може бути доставлена через зловмисний веб-контент. Опублікований вектор CVSS вказує на те, що потрібна взаємодія з користувачем, тобто жертва повинна завантажити контент, контрольований зловмисником, наприклад, відвідавши зловмисну або скомпрометовану сторінку.

Типовий сценарій експлуатації може початися, коли користувач слідує фішинговому посиланню, стикається з зловмисною рекламою, або відвідує легітимний веб-сайт, який був скомпрометований. Створений JavaScript або HTML контент, потім може викликати V8 плутанину типів та пошкодити припущення, які Chrome використовує при доступі до об’єктів у пам’яті.

Отриманий примітив може дозволити виконання довільного коду всередині пісочниці Chrome. Ця різниця важлива: CVE-2026-85046 самотужки не обов’язково забезпечує повний контроль над базовою операційною системою. Зловмисник, що прагне повного компрометації хоста, зазвичай потребуватиме поєднання виконання коду в браузері з додатковою вразливістю до витоку з пісочниці або ескалації привілеїв.

Google навмисно обмежила доступ до звіту про помилки Chromium, поки більшість користувачів отримує патч. Це стандартна практика для активно експлуатованих вразливостей Chrome, оскільки занадто швидке опублікування всіх технічних деталей могло би полегшити додатковим зловмисникам реверсне проектування та озброєння вади.

Вразливість була повідомлена в Google Сальваторе Гуліция 4 серпня 2026 року 4 серпня 2026 року. Google призначила досліднику баг баунті в розмірі $1,000, і вада була публічно виправлена у складі оновлення стабільного каналу 3 вересня.

Оновлення виправляє в цілому 12 вразливостей у безпеці. Окрім експлуатованої проблеми V8, Google усунула високосерйозні слабкості, що стосуються CrashReporting, Network, Compositing, ще одного умови гонки у V8, WebGL, CacheStorage, DevTools, і Skia, а також дві середньосерйозні проблеми.

Google підтвердила активну експлуатацію, але не випустила публічний PoC CVE-2026-85046. Доступ також залишається обмеженим до базової проблеми Chromium, обмежуючи технічну інформацію, доступну в даний час для відтворення експлойта.

Так само немає жодних кампанійно специфічних IOCs CVE-2026-85046, опублікованих Google. Компанія не виявила зловмисних доменів, IP-адрес, гешів корисного навантаження або конкретної інфраструктури експлуатації, пов’язаної з зафіксованими атаками.

Відсутність публічних індикаторів робить важливішим виявлення впливу вразливості та бехавіоральної телеметрії, ніж статичну інтелекту загроз. Організації повинні припускати, що будь-яка точка, на якій працює уразлива версія браузера, може залишатися вразливою, коли користувачі переглядають контент, який контролюється зловмисником.

Контакт з відділом продажів

Пом’якшення наслідків CVE-2026-85046

Google рекомендує негайно оновити Chrome до:

  • 152.0.7977.82/.83 або пізнішу версію на Windows
  • 152.0.7977.82/.83 або пізнішу версію на macOS
  • 152.0.7977.82 або пізнішу версію на Linux

Користувачі можуть перевірити встановлену версію, відкривши Chrome → Help → About Google Chrome. Браузер автоматично перевірятиме наявність оновлень, але Chrome потрібно перезапустити після установки, щоб нова версія та виправлення безпеки стали активними.

Адміністратори підприємств повинні перевірити розгортання, а не покладатися виключно на поступове автоматичне розгортання Chrome. Керовані кінцеві точки, які не перезапустилися після отримання оновлення, можуть продовжувати працювати з уразливим процесом браузера, доки користувачі не перезапустять Chrome.

Виявлення CVE-2026-85046 повинно початися з інвентаризації кінцевих точок. Команди безпеки повинні ідентифікувати системи, на яких працюють релізи Chrome раніше ніж 152.0.7977.82, та пріоритизувати кінцеві точки, піддані зовнішньому перегляду, посиланням з електронної пошти, веб-рекламою та іншим ненадійним веб-контентом.

Для виявлення експлуатації CVE-2026-85046 або підозрілої активності браузера захисники повинні шукати комбінації:

  • Збої рендерера Chrome, після яких слідує незвична активність процесів
  • Несподівані процеси, запущені з дерева процесів Chrome
  • Сповіщення про експлуатацію браузера, створені EDR або інструментами захисту кінцевих точок
  • Підозріла поведінка пошкодження пам’яті, пов’язана з Chrome або V8
  • Відвідування новорегістованих, скомпрометованих або відомих зловмисних веб-сайтів безпосередньо перед незвичною активністю
  • Несподівана активність виконуваних файлів або скриптів після сесії браузера
  • Спроби експлуатувати другу вразливість після компрометації рендерера Chrome
  • Нова активність постійності або ескалації привілеїв, яка відбувається негайно після підозрілої активності браузера

Ці сигнали є навідними, а не специфічними для експлойта підписами, оскільки Google не розкрила техніки експлуатації в дикому вигляді.

Організації також повинні переглядати телеметрію веб-проксі, DNS, EDR та електронної безпеки у зв’язку з підозрілими подіями Chrome. Оскільки експлуатація потребує завантаження спеціального веб-контенту, кореляція збоїв браузера або незвичної активності дочірнього процесу з нещодавно відвіданими доменами може допомогти виявити можливі ланцюги атак.

Браузери на базі Chromium, такі як Microsoft Edge, Brave, Opera та Vivaldi, також використовують компоненти Chromium, включаючи V8. Користувачі цих продуктів повинні встановити оновлення постачальників, що містять відповідне виправлення безпеки Chromium, як тільки ці випуски стануть доступними.

Оскільки експлуатація вже була в дії до публічного оголошення, пом’якшення наслідків CVE-2026-85046 має включати як швидке встановлення патчів, так і ретроспективне дослідження підозрілої активності браузера на системах, які залишалися уразливими до 3 вересня.

FAQ

Що таке CVE-2026-85046 і як це працює?

CVE-2026-85046 – це вразливість плутанини типів високої серйозності в двигуні JavaScript та WebAssembly V8 Chrome. Створений HTML або JavaScript контент може спричиняти неправильну обробку типів об’єктів пам’яті V8, створюючи можливості довільного читання/запису, які врешті-решт можуть дозволити виконання коду, контрольованого зловмисником, всередині пісочниці браузера.

Коли CVE-2026-85046 була вперше виявлена?

Дослідник безпеки Сальваторе Гуліція, відомий також як Serotav, повідомив про вразливість Google 4 серпня 2026 року. Google публічно випустила виправлення безпеки 3 вересня 2026 року і на той час підтвердила, що експлойт вже існував в дикому вигляді.

Який вплив CVE-2026-85046 на системи?

Успішна експлуатація може дозволити віддаленому зловмиснику виконувати довільний код всередині пісочниці Chrome після того, як користувач завантажить зловмисний веб-контент. Повний компрометація операційної системи може потребувати поєднання цієї вразливості з іншою, здатною до витоку з пісочниці Chrome.

Чи може CVE-2026-85046 досі впливати на мене у 2026 році?

Так. Будь-яка десктопна інсталяція Chrome, що працює на версії раніше 152.0.7977.82, залишається вразливою. Ризик є особливо терміновим, тому що Google підтвердила, що зловмисники вже експлуатують цю ваду в реальних атаках.

Як я можу захиститися від CVE-2026-85046?

Негайно оновіть Chrome до версії 152.0.7977.82/.83 або пізнішої на Windows та macOS, або 152.0.7977.82 або пізнішої на Linux, і перезапустіть браузер, щоб активувати виправлення. Захисники підприємств повинні перевірити версії кінцевих точок та розслідувати підозрілу активність браузера, що сталася до того, як системи були виправлені.

Приєднуйтесь до платформи Detection as Code від SOC Prime щоб покращити видимість загроз, найбільш актуальних для вашого бізнесу. Щоб допомогти вам розпочати та отримати негайну цінність, забронюйте зустріч зараз з експертами SOC Prime.

More CVEs Articles