Vakar atsidariau savo nešiojamąjį kompiuterį ir naršyklės kampe pamačiau pažįstamą žalią piktogramą „Atnaujinti“. Paprastai šie atnaujinimai ištaiso nedideles stabilumo problemas arba prideda funkcijų, kurių dauguma vartotojų net nepastebi. Šis kartas yra kitoks. „Chrome 151“ išleidimas yra stulbinantis saugumo įvykis, kurio metu ištaisyti 370 atskirų pažeidžiamumų. Kai tokiai tvirtai programinei įrangai kaip „Chrome“ vienu ciklu prireikia 370 pataisų, tai primena, kad įrankiai, kuriais naudojamės prisijungdami prie interneto, yra milžiniškos, sudėtingos mašinos su daugybe judančių dalių.
Saugumo atnaujinimai tokio masto yra reti. „Google“ 2026 m. liepos 29 d. išleido 151 versijos atnaujinimą „Windows“, „Mac“ ir „Linux“ naudotojams. Techniniai duomenys atskleidžia, kad komanda ištaisė septynias kritines klaidas kartu su 71 didelio pavojingumo problema. Toks didelis pataisų kiekis yra pavojaus signalas visiems, kurie naršyklės pranešimus laiko nepatogumu, o ne prioritetu. Žvelgiant iš rizikos perspektyvos, šių klaidų įvairovė rodo, kad užpuolikai turi daugybę būdų pakenkti sistemai, jei naudotojas naudoja pasenusią versiją.
„Google“ investuoja milijonus dolerių į „Chrome“ smėlio dėžės (sandbox) architektūrą. Ši konstrukcija turėtų izoliuoti naršyklę nuo likusios operacinės sistemos. Idealiame pasaulyje, net jei svetainė yra kenkėjiška, ji negali pasiekti jūsų failų ar vaizdo kameros, nes yra įstrigusi smėlio dėžėje. Tai yra numatytasis saugumas, kuriuo pasitikime kiekvieną dieną. Tačiau reali šiuolaikinės programinės įrangos išnaudojimo galimybė pasakoja kitokią istoriją. Šie 370 pažeidžiamumų įrodo, kad net ir daugiasluoksnė gynyba turi spragų.
Naršyklė yra tarsi aukšto saugumo lygio saugykla, kurioje nuolat keičiamos spynos. Smėlio dėžė yra išorinė siena, tačiau 151 atnaujinimas rodo, kad vidiniai mechanizmai turi daug gedimo taškų. Peržiūrėję kritinių pažeidžiamumų sąrašą, matome, kad dauguma jų apeina standartines saugos patikras, užtikrinančias naršyklės stabilumą. Šios spragos nėra tik klaidos; tai galimybės neteisėtam kodo vykdymui. Architektūriniu lygmeniu 3D grafikos atvaizdavimo ir tinklalapių komponavimo sudėtingumas sukuria didžiulį atakų paviršių, kurį sunku tobulai apsaugoti.
Tarp šimtų pataisų septynios išsiskiria dėl savo kritinio pavojingumo. Dauguma jų susijusios su atminties valdymo klaida, žinoma kaip „use after free“ (naudojimas po atlaisvinimo). Kartą visą savaitgalį praleidau namų laboratorijoje bandydamas atkurti panašią klaidą pasenusioje programoje. „Use-after-free“ klaida įvyksta, kai programa toliau naudoja rodyklę po to, kai atmintis, į kurią ji rodo, buvo išvalyta. Tai tarsi nuomininkas, kuris pasilieka buto raktus po to, kai išsikraustė. Jei užpuolikas tinkamai parinks laiką, jis gali į tą tuščią vietą įrašyti savo kenkėjiškus duomenis. Kai programa bando naudoti tą „atlaisvintą“ atmintį, ji vietoj to paleidžia užpuoliko kodą.
Penkios iš septynių kritinių klaidų yra susijusios su šia specifine atminties problema. Jos egzistuoja skirtingose naršyklės dalyse, pavyzdžiui, „Skia“, kuri tvarko grafiką, ir „Ozone“, kuri valdo skirtingų operacinių sistemų sąsają.
Kitos dvi kritinės klaidos susijusios su nepakankamu nepatikimos įvesties patvirtinimu. Tai klasikinė saugumo nesėkmė, kai programinė įranga pasitiki duomenimis iš interneto nepatikrinusi, ar juose nėra kenkėjiškų modelių. CVE-2026-17651 turi įtakos „Dawn“, o CVE-2026-17655 – „ANGLE“. Tai komponentai, atsakingi už grafiką. Žvelgiant proaktyviai, šie grafikos sluoksniai yra pavojingi, nes jie paverčia sudėtingą tinklo kodą į instrukcijas jūsų kompiuterio techninei įrangai. Jei šis vertimo procesas yra ydingas, svetainė gali nusiųsti „užnuodytą“ instrukciją, kuri perima vaizdo plokštės (GPU) valdymą.
ANGLE yra įrankis, kuris „OpenGL“ grafikos kodą paverčia tokiais formatais kaip „Vulkan“ arba „DirectX“. Tai būtina programinė įranga, nes ji leidžia „Chrome“ sklandžiai rodyti 3D grafiką skirtinguose telefonuose ir kompiuteriuose, nereikalaujant unikalių tvarkyklių kiekvienam įrenginiui. Tačiau vertimo sluoksniai dažnai yra silpniausia grandinės grandis. Jie paima neapdorotus, nepatikimus duomenis iš svetainės ir paverčia juos tuo, ką sistemos techninė įranga gali suprasti.
Kai ANGLE trūksta patvirtinimo, „apsauginis“ prie durų tinkamai netikrina asmens dokumentų. Užpuolikas gali nusiųsti netinkamos formos grafikos užklausą, kuri atrodo kaip įprastas 3D objektas, bet iš tikrųjų turi kenkėjišką krūvį. Šis krūvis gali užstrigdinti naršyklę arba leisti užpuolikui ištrūkti iš smėlio dėžės. Šių spragų lopymas yra tarsi skylių užtaisymas laivo korpuse. Jei paliksite bent vieną mažą skylę, visam laivui kils pavojus. Šios pataisos užtikrina, kad grafikos variklis su visais duomenimis iš interneto elgtųsi itin įtariai.
Vienas iš įdomesnių kritinių pažeidžiamumų yra CVE-2026-17654 – lenktynių sąlyga (race condition) „Chrome“ atnaujinimo įrankyje. Lenktynių sąlyga atsiranda tada, kai du procesai bando ką nors padaryti tuo pačiu metu, o rezultatas priklauso nuo to, kuris iš jų baigia pirmas. Saugumo kontekste užpuolikas gali pasinaudoti šiuo laiko tarpu ir pakeisti teisėtą failą kenkėjišku prieš pat sistemai jį įvykdant.
Ironiška, kad pažeidžiamumas egzistuoja pačiame įrankyje, skirtame naršyklės saugumui užtikrinti. Jei atnaujinimo įrankis yra pažeistas, visas programinės įrangos pasitikėjimo modelis sugriūva. Apie šią klaidą pranešta 2026 m. birželio 10 d. Ištaisydama ją 151 versioje, „Google“ užtikrina, kad pats atnaujinimo procesas išliktų saugus kanalas būsimoms pataisoms. Atnaujinimo mechanizmo vientisumo išlaikymas yra gyvybiškai svarbus ilgalaikiam saugumui.
„Google“ tyrėjams, kurie atrado šias klaidas, išmokėjo mažiausiai 58 500 USD. Ši suma apima atlygį už daugumą praneštų spragų, nors galutinė suma bus didesnė, kai bus viešai paskelbta apie visas 13 likusių išmokų. Vidutiniam vartotojui 58 000 USD skamba kaip dideli pinigai. Tačiau aukščiausios klasės išnaudojimo programų pasaulyje tai yra kukli suma. Veikiantis kritinio „Chrome“ pažeidžiamumo eksploatas pilkojoje rinkoje gali būti parduotas už šimtus tūkstančių dolerių.
Klaidų paieškos programa remiasi „baltųjų skrybėlių“ (white-hat) tyrėjų etika, kurie pasirenka pranešti apie spragas „Google“, užuot pardavę jas tarpininkams. Šie tyrėjai dirbo su „Google“ 2026 m. gegužės–birželio mėnesiais, kad užtikrintų, jog pataisos būtų paruoštos prieš viešą išleidimą. Šis bendradarbiavimas yra gyvybiškai svarbi atsparios programinės įrangos ekosistemos dalis. Tai leidžia gamintojui aplenkti piktavalius veikėjus, kurie nuolat skenuoja kodą ieškodami silpnų vietų. Todėl stabiliosios šakos 151 versija yra daug saugesnė nei tos versijos, kurias tyrėjai testavo vos prieš kelias savaites.
Neskaitant pataisų, šių pažeidžiamumų kiekis rodo, kad vartotojai turi aktyviai rūpintis savo saugumu. Naršyklė yra pagrindinis langas į skaitmeninį pasaulį, taip pat pagrindinis sukčiavimo (phishing) ir kenkėjiškų programų taikinys. Pasikliauti numatytaisiais nustatymais dažnai nepakanka, kai per vieną atnaujinimo ciklą gali atsirasti 370 klaidų.
Pirma, patikrinkite savo versiją. Tai galite padaryti spustelėję tris taškus viršutiniame dešiniajame kampe, pasirinkę „Pagalba“ (Help) ir tada „Apie Google Chrome“ (About Google Chrome). Naršyklė automatiškai patikrins, ar yra atnaujinimas, ir paragins paleisti ją iš naujo. „Windows“ ir „Mac“ sistemose saugios versijos yra 151.0.7922.71/.72. „Linux“ sistemoje ieškokite 151.0.7922.71.
Antra, reguliariai paleiskite naršyklę iš naujo. Daugelis žmonių palieka naršykles atidarytas ištisas savaites su dešimtimis skirtukų. Atnaujinimas negali užbaigti diegimo proceso, kol programa neuždaroma ir vėl neatidaroma. Net jei „Chrome“ fone atsisiunčia pataisą, jūs vis tiek esate pažeidžiami, kol neįvyksta tas pakartotinis paleidimas. Įsivaizduokite tai kaip apsauginį, kuris turi naujus raktus, bet negali pakeisti spynų, kol visi neišeis iš pastato.
Norėdami išlaikyti tvirtą saugumo poziciją, nedelsdami atlikite šiuos veiksmus:
Skaitmeninio pėdsako apsauga yra nenutrūkstamas procesas. Nors 370 pažeidžiamumų skamba bauginančiai, tai, kad jie dabar ištaisyti, yra gynybinės pusės pergalė. Būdami informuoti ir nuolat atnaujindami programinę įrangą, savo naršyklę iš silpnosios vietos paverčiate saugiais vartais.
Šaltiniai
Atsakomybės apribojimas: Šis straipsnis yra skirtas tik informaciniams ir švietimo tikslams ir nepakeičia profesionalaus kibernetinio saugumo audito ar reagavimo į incidentus paslaugų.



Pašto ir debesies saugojimo sprendimas suteikia galingiausias saugaus keitimosi duomenimis priemones, užtikrinančias jūsų duomenų saugumą ir privatumą.
/ Sukurti nemokamą paskyrą