В Chrome закрыли новый 0-day, который уже используют в атаках
Google выпустила Chrome 152.0.7977.82/.83 и исправила CVE-2026-85046 — ошибку смешения типов в движке V8.
Через подготовленную HTML-страницу атакующий может выполнить код внутри песочницы браузера. Это еще не полный захват компьютера: для выхода в систему понадобится второй этап. Но рабочий эксплойт уже существует — Google прямо подтверждает его использование в реальных условиях.
В том же обновлении есть еще одна интересная уязвимость: CVE-2026-85048 позволяет выйти из песочницы, если процесс рендеринга уже скомпрометирован. Связи между двумя ошибками Google не подтверждала, поэтому считать их одной атакующей цепочкой пока нельзя.
И есть небольшая ловушка: просто Chrome 152 недостаточно. Сборки 152.0.7977.75/.76, вышедшие 1 сентября, все еще уязвимы.
Нужна версия 152.0.7977.82 или новее.
Это уже как минимум шестой 0-day Chrome с подтвержденным эксплойтом с начала 2026 года.
https://anonhaven.com/news/chrome-zakryl-ekspluatiruemyj-0-day-v-v8/
@Anonhaven | anonhaven.com
Post #430
37