CISA добавила шестую активно эксплуатируемую уязвимость нулевого дня Chrome в KEV
🔥 CISA добавила шестую активно эксплуатируемую уязвимость нулевого дня Chrome в KEV
CVE-2026-85046 — ошибка смешения типов в движке V8. Движок исполняет JavaScript и WebAssembly. Уязвимость позволяет удалённо выполнить код внутри песочницы браузера. Достаточно открыть специально созданную HTML-страницу. CVSS 8.8. Затронуты Chrome до 152.0.7977.82.
Google подтвердил эксплуатацию в реальных атаках. Подробности атак не раскрыл. Ошибку нашёл Salvatore Gulizia (Serotav) 4 августа. Получил $1,000. Проблема в компиляторах Maglev и TurboFan: массив PACKED_ELEMENTS получает map PACKED_SMI_ELEMENTS. Это даёт произвольное чтение и запись в куче памяти JavaScript. За 2026 год это шестая активно эксплуатируемая уязвимость нулевого дня в Chrome. Темп — раз в полтора месяца.
CISA обязала федеральные агентства США исправить уязвимость до 18 сентября 2026. Частным компаниям рекомендуют смотреть каталог KEV. По данным securityaffairs, обновлённые версии Chrome: 152.0.7977.82/.83 для Windows и Mac, 152.0.7977.82 для Linux.
Меня цепляет сумма вознаграждения. Тысяча долларов за ошибку с произвольным чтением/записью в V8 — это не вознаграждение, а оскорбление. Рыночная цена такой уязвимости нулевого дня на порядки выше. Значит, исследователи продолжат уходить на серый рынок, а мы в SOC будем гадать, какую из нераскрытых ошибок уже продают.
#Chrome #V8 #CISA #KEV #zeroday #CVE202685046
Такие разборы выходят в канале каждый день — коротко и со ссылкой на первоисточник.