Google выпустила обновления за сентябрь 2026 года, устранив 110 уязвимостей, затрагивающих устройства Pixel, включая одну 0-day, активно используемую в таргетированных атаках.
CVE-2026-58704 представляет собой серьезную уязвимость, которая обусловлена логической ошибкой в коде, связанной с механизмами авторизации и защиты, затрагивающих компонент Cellular Modem.
Успешная эксплуатация позволяет злоумышленникам, имеющим доступ к соседней сети и базовые привилегии на целевом устройстве, повысить свои привилегии в ходе простых атак, не требующих взаимодействия с пользователем.
В бюллетене обновлений Pixel за этот месяц Google указала на 109 других проблем безопасности, в том числе 12 уязвимостей, связанных с RCE, и 89 - EoP, отнесенных к критической или высокой степени серьезности.
Кроме того, в новой версии Chrome 153 Google исправила 42 уязвимости, в том числе три критические и 28 особо важных.
К критическим уязвимостям относятся CVE-2026-91726, ошибка чтения за пределами допустимого диапазона в WebGL, а также CVE-2026-91721 и CVE-2026-91749, проблемы использования освобожденной памяти после ее освобождения в модулях Internals и Workers соответственно.
Google также закрыла многочисленные серьезные уязвимости, связанные с use-after-free, состоянием гонки, путаницей типов, переполнением целых чисел, некорректной авторизацией и неинициализированными ресурсами.
Из исправленных уязвимостей 16 были обнаружены сторонними исследователями, но Google до сих пор не раскрыла суммы вознаграждений за обнаружение 14 из них. Были обнародованы только два вознаграждения на общую сумму 2500 долларов.
В настоящее время распространяется последняя версия Chrome - 153.0.8010.47/.48 - для Windows и macOS, а также 153.0.8010.47 для Linux.
Post #8615
6.22K