Перейти к содержанию

Уязвимость V8 в Chromium (CVE-2026-85046) подвергается активным атакам

8.0/10

В движке V8 браузеров на базе Chromium выявлена уязвимость путаницы типов (type confusion), зарегистрированная под идентификатором CVE-2026-85046 и активно эксплуатируемая злоумышленниками. Проблема затрагивает версии Google Chrome до выпуска стабильного обновления .82, устраняющего данный дефект. Ошибка создает риск удаленного выполнения произвольного кода при обработке вредоносных сценариев JavaScript на веб-страницах. Google подтвердила факт эксплуатации уязвимости в реальных атаках и выплатила нашедшему её исследователю вознаграждение в размере 1000 долларов США.

Контекст

V8 — это движок JavaScript и WebAssembly с открытым исходным кодом, используемый в Google Chrome и большинстве других браузеров на базе платформы Chromium. Уязвимости класса «несоответствие типов» (type confusion) возникают, когда движок ошибочно обрабатывает объект одного типа как другой, что позволяет манипулировать структурой памяти и добиваться выполнения произвольного кода.

Последствия для пользователей

Пользователям браузеров на базе Chromium требуется незамедлительно обновиться до версии .82 или новее для предотвращения выполнения вредоносного кода при просмотре веб-страниц.

Обсуждение в сообществе

В сообществе раскритиковали скромный размер выплаты от Google в 1000 долларов за нулевой день, уже используемый в атаках, с учетом его значительно более высокой стоимости на теневом рынке. Также комментаторы указали на фундаментальные риски исполнения JavaScript по умолчанию и уточнили, что утверждение о поражении «всех версий» неверно, так как патч уже выпущен в релизе .82.

Источники

Покрытие источниками

Проверяются выбранные ключевые утверждения, а не истинность всей статьи целиком.

  1. Предварительно: новость слишком свежая

    Уязвимость V8 в Chromium (CVE-2026-85046) подвергается активным атакам

  2. Предварительно: новость слишком свежая

    Проблема затрагивает версии Google Chrome до выпуска стабильного обновления .82, устраняющего данный дефект.

  3. Только данные автора или производителя

    Google подтвердила факт эксплуатации уязвимости в реальных атаках и выплатила нашедшему её исследователю вознаграждение в размере 1000 долларов США.