1771234370
2026-02-16 09:20:00
Google выпустила экстренные обновления безопасности для Chrome, направленные на устранение серьезной уязвимости нулевого дня, которая активно используется в реальных условиях.
Уязвимость, отслеживаемая как CVE-2026-2441, является первой уязвимостью нулевого дня в Chrome, обнаруженной в 2026 году и затрагивающей движок CSS браузера.
Обновление доводит Chrome до версии 145.0.7632.75/76 для Windows и macOS и 144.0.7559.75 для Linux и будет доступно пользователям в ближайшие дни и недели. Google подтвердил, что эксплойт для CVE-2026-2441 существует, но ограничил технические подробности до тех пор, пока большинство пользователей не применят исправление.
Об уязвимости сообщил исследователь безопасности Шахин Фазим 11 февраля 2026 года, всего за два дня до того, как Google выложил исправление на стабильный канал. Согласно Национальная база данных уязвимостей (NVD)Проблема заключается в ошибке «use-after-free» в обработке CSS в Chrome, которая позволяет удаленному злоумышленнику выполнять произвольный код в песочнице браузера, обманом заставляя жертву посетить специально созданную HTML-страницу.
Google Chrome — наиболее широко используемый веб-браузер в мире, которым пользуются миллиарды пользователей настольных и мобильных платформ. Механизм рендеринга Chrome, созданный на основе проекта Chromium с открытым исходным кодом, обрабатывает сложный веб-контент, включая HTML, JavaScript и CSS, что делает безопасность памяти важнейшим компонентом его безопасности. Хотя Chrome использует множество средств защиты от эксплойтов, включая AddressSanitizer, MemorySanitizer, Control Flow Integrity (CFI), libFuzzer и AFL для обнаружения и устранения ошибок, проблемы безопасности памяти в сложных компонентах, таких как синтаксический анализ CSS, остаются повторяющимся вектором атаки.
Уязвимость использования после освобождения возникает, когда программа продолжает ссылаться на область памяти после того, как она уже была освобождена или возвращена в систему. Если злоумышленник сможет манипулировать структурой памяти, часто с помощью специально созданного веб-контента, он сможет разместить контролируемые данные в освобожденной области памяти. Когда программа позже получит доступ к этому региону, она может выполнить вредоносный код.
В контексте CSS-движка Chrome эксплуатация обычно связана с вредоносной веб-страницей, которая запускает определенное поведение рендеринга. Воспользовавшись неправильным управлением памятью во время анализа CSS или вычислений макета, злоумышленник может добиться выполнения произвольного кода в изолированном процессе рендеринга браузера.
Google не предоставил информацию о том, как CVE-2026-2441 использовалась в реальных условиях, кто может стоять за атаками, а также о том, были ли они целевыми или широко распространенными. Как это обычно бывает с активными нулевыми днями, технические подробности и информация о проверке концепции не раскрываются, чтобы снизить риск дальнейшей эксплуатации до того, как принятие исправлений достигнет критического порога.
КиберИнсайдер
Пользователям настоятельно рекомендуется немедленно обновить Chrome. Вы можете проверить версию своего браузера и запустить обновление, перейдя в «Настройки» → «О Chrome», который автоматически загрузит и установит последнюю версию. Для завершения процесса обновления требуется перезапуск браузера.
#Google #выпустил #экстренное #обновление #Chrome #чтобы #исправить #ошибку #нулевого #дня #движке #CSS
Продолжение темы

