Google экстренно обновила браузер Chrome после обнаружения критической уязвимости в движке V8, которую уже начали использовать хакеры. Об этом сообщили разработчики компании.

Наибольшую угрозу представляет ошибка записи за пределами выделенного буфера (out-of-bounds write) с идентификатором CVE-2026-87491. Она была найдена в движке V8, отвечающем за обработку JavaScript и WebAssembly. Для запуска стороннего кода злоумышленнику достаточно заставить пользователя открыть специально подготовленную HTML-страницу. Это уже седьмая zero-day ошибка в Chrome, которую активно эксплуатируют в 2026 году. Предыдущую уязвимость в V8 (CVE-2026-85046) закрыли всего за пять дней до этого.

Как сообщает Google, об этой ошибке 6 августа сообщил исследователь Джихен Чон из лаборатории Compsec Сеульского национального университета, за что получил вознаграждение в 2500 долларов. Google оценила уровень опасности как средний.

Кроме того, пять наиболее критичных уязвимостей касаются других компонентов браузера: четыре — интерфейса обработки 3D-графики WebGL (CVE-2026-87464, CVE-2026-87488, CVE-2026-87438, CVE-2026-87527), ещё одна (CVE-2026-872) — модуля Cast для трансляции контента на телевизоры. Впервые Google поблагодарила за обнаружение багов автоматизированные системы поиска ошибок — Big Sleep, а один из отчётов прислал инструмент OpenAI Codex Security.

Поскольку движок V8 является частью проекта с открытым исходным кодом Chromium, уязвимость затрагивает почти все популярные браузеры, кроме Firefox и Safari. Microsoft Edge, Brave, Opera, Vivaldi и Samsung Internet также выпускают соответствующие обновления по собственному графику, поэтому пользователям этих программ следует проверить наличие апдейтов.

Google разворачивает Chrome 153 постепенно в течение нескольких дней или недель. Однако защита срабатывает только после полного перезапуска браузера, даже если в настройках уже появилось сообщение «Chrome обновлён». Если браузер не закрывали полностью, патч не активируется.

«Если после загрузки появляется кнопка “Перезапустить” (Relaunch), обязательно нажмите её — именно это завершает установку защитного патча», — подчёркивают в Google.

Для проверки состояния защиты нужно перейти по адресу chrome://settings/help. Приложение автоматически проверит и загрузит обновление. Защищённые версии: для Windows и macOS — 153.0.8010.36 или 153.0.8010.37, для Linux — 153.0.8010.36. Если после проверки остаётся 152-я версия, устройство ещё не попало в очередь на обновление — попробуйте позже.

С версии Chrome 153 Google также меняет частоту выпуска обновлений: теперь бета- и стабильные сборки для Windows, macOS, Linux, Android и iOS будут выходить каждые две недели вместо четырёх. Следующая версия Chrome 154 запланирована на 22 сентября.