Google выпустила экстренный патч для Chrome 13 марта. Обе уязвимости уже эксплуатируются в реальных атаках, детали не раскрывают, чтобы не дать другим хакерам воспроизвести эксплойты до массовой установки обновления.
CVE-2026-3909 бьёт по Skia, библиотеке, которая отрисовывает весь визуальный контент браузера. Ошибка типа out-of-bounds write позволяет через подготовленную HTML-страницу исказить память и запустить произвольный код. CVE-2026-3910 нашли в V8, движке JavaScript. Такие баги открывают злоумышленникам плацдарм внутри песочницы Chrome, а в связке с другими уязвимостями, доступ к операционной системе.
Обе CVE обнаружила сама Google 10 марта, патч вышел через 48 часов. Компания подтвердила активную эксплуатацию, но не раскрыла масштаб и заказчиков атак. Обычно такие 0-day оказываются на вооружении коммерческих производителей шпионского ПО, работающих на государственные структуры. Группа Google TAG в 2025 году раскрыла большинство из восьми 0-day в Chrome, все они использовались для целевой слежки.
Это уже второй и третий 0-day в Chrome за 2026-й. В феврале Google закрыла CVE-2026-2441 (use-after-free в CSSFontFeatureValuesMap), тоже эксплуатируемую через вредоносные страницы. Обновлённые версии: 146.0.7680.75 для Windows/Linux, 146.0.7680.76 для macOS. Установить можно вручную через меню «Справка» → «О браузере». Пользователям Edge, Brave, Opera и Vivaldi стоит проверить патчи от своих вендоров, все они построены на том же движке Chromium.
Hacker's TOYS
Post #548
2.79K
- 👍 8
- 🔥 6
- ❤ 1
- 👾 1