Google випустила оновлення безпеки Chrome після підтвердження, що експлойт для CVE-2026-85046 уже існує та використовується у реальних атаках. Вразливість міститься у V8 — JavaScript-рушії Chrome, тому засобом доставки може бути спеціально створена вебсторінка. Оновлення поширюється поступово, тож одного сповіщення недостатньо: установіть його, перезапустіть Chrome і перевірте номер версії у браузері.
Які версії браузерів містять виправлення?
Для настільного Chrome Google вказує 152.0.7977.82/.83 для Windows і macOS та 152.0.7977.82 для Linux. Chrome для Android оновлено до 152.0.7977.82; він містить ті самі виправлення безпеки, що й відповідний настільний випуск, якщо Google не зазначає інше.[1][2]
| Браузер | Що перевірити |
|---|---|
| Chrome для ПК | Windows/macOS: 152.0.7977.82 або .83; Linux: 152.0.7977.82 |
| Chrome для Android | 152.0.7977.82 |
| Opera для ПК | 135.0.5973.92 прямо містить виправлення CVE-2026-85046[4] |
| Vivaldi для ПК | Vivaldi 8.2 на базі Chromium 152.0.7977.112[5] |
| Edge і Brave | Не робіть висновок за номером Chrome; установіть оновлення свого виробника, що включає виправлення |
Межа безпечної версії залежить від виробника. На час публікації офіційні примітки Microsoft для Edge вказували Stable 152.0.4191.62 від 2 вересня, але не згадували CVE-2026-85046.[6] На сторінці Brave був зазначений настільний випуск 1.94.119 із Chromium 152.0.7977.76, також від 2 вересня.[7] Користувачам цих браузерів варто перевірити наявність новішого випуску свого виробника, а не вважати оновлення Chrome доказом захисту іншого браузера.
Що може зробити CVE-2026-85046
CVE-2026-85046 — вразливість високої критичності типу type confusion у V8. За даними CISA, віддалений зловмисник може використати спеціально створену HTML-сторінку для виконання довільного коду всередині пісочниці браузера. Google знає про експлойт, який застосовують у реальних атаках, а 4 вересня CISA додала вразливість до каталогу Known Exploited Vulnerabilities.[1][3]
Ці факти підтверджують активну експлуатацію, але не підтверджують конкретну кампанію, кількість жертв, крадіжку облікових даних чи вихід із пісочниці. Сама наявність старої версії Chrome не доводить компрометацію пристрою. Оновлення закриває відомий шлях через браузер, але не показує, чи спрацьовував експлойт раніше, і не видаляє невідоме додаткове шкідливе ПЗ.
Як оновити Chrome і перевірити версію
- Відкрийте меню Chrome і виберіть Довідка → Про Google Chrome.
- Дочекайтеся завантаження оновлення та натисніть Перезапустити.
- Знову відкрийте сторінку Про Google Chrome. Переконайтеся, що версія відповідає виправленому випуску для вашої операційної системи.
- Якщо номер нижчий, повторіть перевірку. На керованому пристрої зверніться до адміністратора, якщо оновлення блокує політика.
На Android оновіть Chrome через Google Play, а потім перевірте версію в налаштуваннях Chrome або на системній сторінці відомостей про застосунок. Не встановлюйте «термінове оновлення Chrome» зі спливного вікна чи стороннього сайту.
Що робити користувачам браузерів на Chromium
Chrome, Edge, Brave, Opera та Vivaldi використовують код Chromium, але мають різні номери версій і графіки випусків. Opera й Vivaldi вже опублікували версії, що перетнули виправлену межу Chromium. Користувачам Edge і Brave слід користуватися вбудованою перевіркою оновлень і примітками свого виробника. Не намагайтеся встановити пакет Chrome в інший браузер.
Це окремий випадок від попереднього нульового дня Chrome CVE-2026-11645. Обидві події підкреслюють одне практичне правило: після екстреного оновлення браузер потрібно перезапустити, а встановлену версію — перевірити.
Як діяти, якщо ви користувалися старою версією
Спочатку оновіть браузер. У наведених повідомленнях немає загальнодоступних індикаторів конкретної кампанії, тому запис в історії браузера сам по собі не є доказом експлуатації. Якщо сайт завантажив підозрілий файл, не відкривайте його; файл можна перевірити через онлайн-сканер Gridinsoft з безпечного пристрою.
Поглибте перевірку, якщо після перегляду сайтів з’явилося невідоме розширення, непізнане завантаження, сповіщення про новий сеанс облікового запису або детектування захисного ПЗ. Збережіть список завантажень і потрібну історію, перевірте розширення та виконайте сканування системи. За підозри на активну компрометацію від’єднайте пристрій від мережі, а сеанси облікових записів перевіряйте з чистого пристрою. В організаціях слід провести інвентаризацію версій браузерів і примусово встановити оновлення виробника. Строк CISA до 18 вересня стосується цивільних федеральних установ США, а не є загальним дедлайном для користувачів.[3]
