Google закрыла уязвимость нулевого дня CVE-2026-85046 в Chrome, которая активно использовалась атакующими
Ключевые выводы
- •Google устранила CVE-2026-85046 — критическую уязвимость типа type confusion в JavaScript-движке V8 браузера Chrome, которая активно эксплуатировалась.
- •Исправление входит в Chrome 152.0.7977.82 и 152.0.7977.83 для Windows и Mac, а также в 152.0.7977.82 для Linux; обновление будет развёртываться постепенно в течение ближайших дней и недель.
- •Google не раскрыла, кто были атакующие, кто пострадал и на что был способен эксплойт, и удерживает детали до тех пор, пока большинство пользователей не установят патчи.
- •Обновление Chrome содержит в общей сложности 12 исправлений безопасности, из которых девять имеют высокую степень серьёзности и два — среднюю.
- •Исследователь Сальваторе Гулиция сообщил об уязвимости 4 августа и получил от Google вознаграждение в размере 1 000 долларов.

Google устранила критическую уязвимость в Chrome после подтверждения того, что атакующие уже эксплуатировали её в реальных условиях.
Уязвимость, отслеживаемая как CVE-2026-85046, затрагивает V8 — движок, который Chrome использует для выполнения JavaScript и WebAssembly. Поскольку V8 обрабатывает код всех сайтов, которые посещает пользователь, ошибки в нём являются привлекательной целью для атакующих, способных вызвать их срабатывание, просто заманив жертву на вредоносную веб-страницу. Google не раскрыла ни личность атакующих, ни их жертв, ни возможности эксплойта.
«Google известно, что эксплойт для CVE-2026-85046 существует в реальных условиях», — заявила компания в уведомлении о безопасности, опубликованном в четверг. «Мы также хотели бы поблагодарить всех исследователей безопасности, которые работали с нами в цикле разработки, чтобы не допустить попадания ошибок безопасности в стабильный канал».
Исправление входит в Chrome 152.0.7977.82 и 152.0.7977.83 для Windows и Mac, а также в версию 152.0.7977.82 для Linux. Google сообщила, что обновление «будет развёртываться в течение ближайших дней/недель». Пользователи могут проверить свою версию и применить ожидающие обновления через меню настроек Chrome, а браузеры на базе Chromium, такие как Edge, Brave и Opera, обычно интегрируют те же исправления V8 по собственным графикам выпуска.
CVE-2026-85046 — это уязвимость типа type confusion (смешение типов). Такие ошибки возникают, когда программа обрабатывает данные как неверный тип, что приводит к ошибкам памяти или другому непредсказуемому поведению. Google не сообщила, может ли эта ошибка использоваться для удалённого выполнения кода.
Исследователь безопасности Сальваторе Гулиция (Salvatore Gulizia), также известный как Serotav, сообщил об уязвимости 4 августа и получил от Google вознаграждение в размере 1 000 долларов. Ошибки в V8 неоднократно получали награды по программе Google, а уязвимости нулевого дня в Chrome, эксплуатируемые в реальных условиях, в обычный год раскрываются несколько раз.
Обновление Chrome включает в общей сложности 12 исправлений безопасности, из которых девять имеют высокую степень серьёзности и два — среднюю. Google удерживает часть деталей, пока большинство пользователей — а также затронутые сторонние проекты — не установят патчи, и не сообщила, когда опубликует дополнительную информацию об эксплойте.
Кражи криптовалюты через браузер
Хотя Google не связала CVE-2026-85046 с атаками на пользователей криптовалют, браузерные кошельки, аккаунты на биржах и торговые расширения становились целями атак другими методами. Держатели криптовалюты часто оказываются в фокусе подобных кампаний, поскольку скомпрометированные браузерные расширения и кошельки могут дать прямой доступ к средствам.
В ноябре 2025 года исследователи обнаружили, что вредоносное расширение для Chrome добавляло скрытые переводы SOL к обменным операциям пользователей.
Месяц спустя предприниматель из Сингапура сообщил, что вредоносная программа, замаскированная под игру, вывела более 14 000 долларов из подключённых к браузеру кошельков. По его мнению, атака включала кражу токенов аутентификации и более раннюю уязвимость нулевого дня в Chrome, однако связи с CVE-2026-85046 зафиксировано не было.
Совсем недавно, в августе, исследователи обнаружили десятки поддельных расширений-кошельков для Firefox, похищавших учётные данные кошельков.