Chrome CVE-2026-85046: оновіть і перевірте версію

Google підтвердила експлуатацію CVE-2026-85046. Оновіть Chrome, перезапустіть браузер і перевірте встановлену версію.

Великий перемикач оновлення закриває пролом у V8, пов’язаний із CVE-2026-85046.

Google випустила оновлення безпеки Chrome після підтвердження, що експлойт для CVE-2026-85046 уже існує та використовується у реальних атаках. Вразливість міститься у V8 — JavaScript-рушії Chrome, тому засобом доставки може бути спеціально створена вебсторінка. Оновлення поширюється поступово, тож одного сповіщення недостатньо: установіть його, перезапустіть Chrome і перевірте номер версії у браузері.

Які версії браузерів містять виправлення?

Для настільного Chrome Google вказує 152.0.7977.82/.83 для Windows і macOS та 152.0.7977.82 для Linux. Chrome для Android оновлено до 152.0.7977.82; він містить ті самі виправлення безпеки, що й відповідний настільний випуск, якщо Google не зазначає інше.[1][2]

БраузерЩо перевірити
Chrome для ПКWindows/macOS: 152.0.7977.82 або .83; Linux: 152.0.7977.82
Chrome для Android152.0.7977.82
Opera для ПК135.0.5973.92 прямо містить виправлення CVE-2026-85046[4]
Vivaldi для ПКVivaldi 8.2 на базі Chromium 152.0.7977.112[5]
Edge і BraveНе робіть висновок за номером Chrome; установіть оновлення свого виробника, що включає виправлення

Межа безпечної версії залежить від виробника. На час публікації офіційні примітки Microsoft для Edge вказували Stable 152.0.4191.62 від 2 вересня, але не згадували CVE-2026-85046.[6] На сторінці Brave був зазначений настільний випуск 1.94.119 із Chromium 152.0.7977.76, також від 2 вересня.[7] Користувачам цих браузерів варто перевірити наявність новішого випуску свого виробника, а не вважати оновлення Chrome доказом захисту іншого браузера.

Що може зробити CVE-2026-85046

CVE-2026-85046 — вразливість високої критичності типу type confusion у V8. За даними CISA, віддалений зловмисник може використати спеціально створену HTML-сторінку для виконання довільного коду всередині пісочниці браузера. Google знає про експлойт, який застосовують у реальних атаках, а 4 вересня CISA додала вразливість до каталогу Known Exploited Vulnerabilities.[1][3]

Ці факти підтверджують активну експлуатацію, але не підтверджують конкретну кампанію, кількість жертв, крадіжку облікових даних чи вихід із пісочниці. Сама наявність старої версії Chrome не доводить компрометацію пристрою. Оновлення закриває відомий шлях через браузер, але не показує, чи спрацьовував експлойт раніше, і не видаляє невідоме додаткове шкідливе ПЗ.

Як оновити Chrome і перевірити версію

  1. Відкрийте меню Chrome і виберіть Довідка → Про Google Chrome.
  2. Дочекайтеся завантаження оновлення та натисніть Перезапустити.
  3. Знову відкрийте сторінку Про Google Chrome. Переконайтеся, що версія відповідає виправленому випуску для вашої операційної системи.
  4. Якщо номер нижчий, повторіть перевірку. На керованому пристрої зверніться до адміністратора, якщо оновлення блокує політика.

На Android оновіть Chrome через Google Play, а потім перевірте версію в налаштуваннях Chrome або на системній сторінці відомостей про застосунок. Не встановлюйте «термінове оновлення Chrome» зі спливного вікна чи стороннього сайту.

Що робити користувачам браузерів на Chromium

Chrome, Edge, Brave, Opera та Vivaldi використовують код Chromium, але мають різні номери версій і графіки випусків. Opera й Vivaldi вже опублікували версії, що перетнули виправлену межу Chromium. Користувачам Edge і Brave слід користуватися вбудованою перевіркою оновлень і примітками свого виробника. Не намагайтеся встановити пакет Chrome в інший браузер.

Це окремий випадок від попереднього нульового дня Chrome CVE-2026-11645. Обидві події підкреслюють одне практичне правило: після екстреного оновлення браузер потрібно перезапустити, а встановлену версію — перевірити.

Як діяти, якщо ви користувалися старою версією

Спочатку оновіть браузер. У наведених повідомленнях немає загальнодоступних індикаторів конкретної кампанії, тому запис в історії браузера сам по собі не є доказом експлуатації. Якщо сайт завантажив підозрілий файл, не відкривайте його; файл можна перевірити через онлайн-сканер Gridinsoft з безпечного пристрою.

Поглибте перевірку, якщо після перегляду сайтів з’явилося невідоме розширення, непізнане завантаження, сповіщення про новий сеанс облікового запису або детектування захисного ПЗ. Збережіть список завантажень і потрібну історію, перевірте розширення та виконайте сканування системи. За підозри на активну компрометацію від’єднайте пристрій від мережі, а сеанси облікових записів перевіряйте з чистого пристрою. В організаціях слід провести інвентаризацію версій браузерів і примусово встановити оновлення виробника. Строк CISA до 18 вересня стосується цивільних федеральних установ США, а не є загальним дедлайном для користувачів.[3]

Джерела

  1. Google Chrome Releases — Stable Channel Update for Desktop
  2. Google Chrome Releases — Chrome for Android Update
  3. CISA — каталог Known Exploited Vulnerabilities
  4. Opera Desktop — Stable Update 135.0.5973.92
  5. Vivaldi — Minor Update 8.2
  6. Microsoft Edge Security Updates
  7. Brave — останні випуски браузера

Пишу про те, як зробити життя онлайн комфортним і безпечним. Вірю, що сучасний цифровий світ вартий того, щоб бути його частиною.