LIVE
Новость

Google Chrome 152: масштабное обновление закрывает 327 уязвимостей

Chrome 152 — 327 закрытых уязвимостей, 10 из них критические. По данным cyberpress.org, это один из самых массированных security-релизов браузера за последнее время: патчи прилетели в графическую…

Тамила Шерстнева·обновлено 27 августа 2026 г.

Google Chrome 152: масштабное обновление закрывает 327 уязвимостей

Chrome 152 — 327 закрытых уязвимостей, 10 из них критические. По данным cyberpress.org, это один из самых массированных security-релизов браузера за последнее время: патчи прилетели в графическую подсистему, движок V8, Safe Browsing, WebRTC, Aura и Chromecast. По масштабу ленты апдейт закрывает дыры разной природы — от memory-safety до проблем с авторизацией, валидацией ввода и утечек информации. Для пользователя звучит как очередное «обновись и забудь», но когда один и тот же браузер одновременно рабочий инструмент, банк-клиент и единственное окно в интернет, к 327 дырам стоит отнестись внимательно.

Масштаб и что залатали

По данным pc-tablet.com, помимо 10 критических, релиз закрывает 61 уязвимость высокой степени тяжести, 184 средней и 72 низкой. Большинство критических багов — use-after-free, святая классика жанра: софт лезет в память, которую уже освободили, и дальше сценарий зависит от фантазии атакующего — от краша вкладки до выполнения произвольного кода на вашей машине. Главный хайлайт релиза — CVE-2026-79282 в ANGLE, графическом трансляторе Chrome, который переводит запросы сайтов в команды видеокарты. За находку исследователь под ником Goodluck получил $25 000 по баунти-программе Google. Остальные критические дыры рассыпаны по Aura, Chromecast, Views, Safe Browsing и мобильной функциональности, включая use-of-uninitialized-variable в мобильном коде и ошибку валидации ввода в Chromecast. High-категория добавила type confusion в V8, out-of-bounds чтение и запись в WebGL, буфер-оверфлоу в графике и косяки с правами в sandbox. Из 327 багов 299 нашли собственные фуззеры и анализаторы Google — компания сама себя гоняет стресс-тестом, что, прямо скажем, похвально.

Почему это бьёт по обычному пользователю

ANGLE, V8, WebRTC, Skia, Site Isolation — это не экзотика для красноглазых безопасников, это компоненты, к которым любой сайт обращается при каждой загрузке страницы. Type confusion в V8 особенно неприятен: скомпрометированный или просто криво написанный сайт может подсунуть вредоносный JavaScript прямо в вашу вкладку, без всяких расширений и без участия пользователя. Графический стек по определению обрабатывает контент, контролируемый атакующим — баннеры, реклама, embed-объекты. Google традиционно закрывает детали баг-трекера до массового обновления, не из вредности, а чтобы не раздавать хакерам готовые векторы атак. На момент релиза, по информации pc-tablet.com, признаков эксплуатации в дикой природе нет — но это скорее вопрос времени, чем гарантия безопасности.

Что делать прямо сейчас

Chrome обновляется в фоне, но пассивная вера в фоновые апдейты — плохая стратегия для всех, кто хоть раз терял вкладки с недописанным текстом при принудительном рестарте. Заходим в chrome://settings/help, дожидаемся проверки, перезапускаем браузер. Версии: 152.0.7977.64 для Linux, 152.0.7977.64/.65 для Windows и macOS. На мобильных платформах сборки приходят через соответствующие магазины приложений, а не через десктопный апдейтер. Корпоративным админам с зоопарком из сотен машин самое время пинать службу в сторону принудительного обновления — 327 причин у нас теперь есть, и 10 из них критические. Вердикт простой: не тащите с обновлением до вечера пятницы.

Тем, кому близка идея собирать рабочие инструменты в одном окне, стоит заглянуть в SOOMI — там инструменты для рисования упакованы в одно цифровое пространство по похожему принципу.