Kiberdrošība

Digitālo pēdu aizsardzība pēc vērienīgā Chrome 151 atjauninājuma

Google novērsa 370 ievainojamības pārlūkprogrammā Chrome 151, tostarp septiņas kritiskas "use-after-free" un ievades validācijas kļūdas. Atjauniniet tūlīt, lai aizsargātu savus datus.
Digitālo pēdu aizsardzība pēc vērienīgā Chrome 151 atjauninājuma

Vakar atvēru savu klēpjdatoru un ieraudzīju pazīstamo zaļo ikonu "Atjaunināt" pārlūkprogrammas stūrī. Parasti šie atjauninājumi novērš nelielas stabilitātes problēmas vai pievieno funkcijas, kuras lielākā daļa lietotāju nekad nepamana. Šī reize ir citādāka. Chrome 151 izlaišana ir satriecošs drošības notikums, kas novērš 370 atsevišķas ievainojamības. Kad tik labi aizsargātai programmatūrai kā Chrome vienā ciklā ir nepieciešami 370 labojumi, tas ir atgādinājums, ka rīki, kurus izmantojam piekļuvei internetam, ir masīvas, sarežģītas mašīnas ar daudzām kustīgām detaļām.

Šāda mēroga drošības atjauninājumi ir reti. Google izlaida 151. versijas atjauninājumu Windows, Mac un Linux lietotājiem 2026. gada 29. jūlijā. Tehniskie dati atklāj, ka komanda novērsusi septiņas kritiskas kļūdas līdzās 71 augstas bīstamības problēmai. Šis milzīgais ielāpu apjoms ir trauksmes signāls ikvienam, kurš pārlūkprogrammas paziņojumus uzskata par traucēkli, nevis prioritāti. No riska viedokļa šo kļūdu daudzveidība liecina, ka uzbrucējiem ir daudz veidu, kā apdraudēt sistēmu, ja lietotājs turpina izmantot novecojušu versiju.

Pārlūkprogrammas drošības arhitektoniskais paradokss

Google iegulda miljoniem dolāru Chrome smilškastes (sandbox) arhitektūrā. Šis dizains ir paredzēts, lai izolētu pārlūkprogrammu no pārējās operētājsistēmas. Ideālā pasaulē, pat ja tīmekļa vietne ir ļaunprātīga, tā nevar piekļūt jūsu failiem vai tīmekļa kamerai, jo ir iesprostota smilškastē. Tā ir sagaidāmā drošība, uz kuru mēs paļaujamies katru dienu. Tomēr mūsdienu programmatūras faktiskā izmantojamība stāsta citu stāstu. Šīs 370 ievainojamības pierāda, ka pat daudzslāņu aizsardzībā ir robi.

Pārlūkprogramma ir kā augstas drošības seifs, kurā slēdzenes tiek pastāvīgi mainītas. Smilškaste ir ārējā siena, taču 151. atjauninājums parāda, ka iekšējiem mehānismiem ir daudz atteices punktu. Aplūkojot kritisko ievainojamību sarakstu, redzams, ka lielākā daļa no tām apiet standarta drošības pārbaudes, kas uztur pārlūkprogrammas stabilitāti. Šīs kļūdas nav tikai defekti; tās ir iespējas neautorizētai koda izpildei. Arhitektūras līmenī 3D grafikas renderēšanas un tīmekļa lapu kompozīcijas sarežģītība rada milzīgu uzbrukuma virsmu, kuru ir grūti perfekti aizsargāt.

Septiņu kritisko kļūdu analīze

Starp simtiem labojumu septiņi izceļas savas kritiskās bīstamības dēļ. Lielākā daļa no tiem ir saistīti ar atmiņas pārvaldības kļūdu, kas pazīstama kā "use after free" (izmantošana pēc atbrīvošanas). Reiz pavadīju visu nedēļas nogali mājas laboratorijā, mēģinot reproducēt līdzīgu kļūdu mantotā lietojumprogrammā. "Use-after-free" kļūda rodas, kad programma turpina izmantot rādītāju pēc tam, kad atmiņa, uz kuru tas norāda, ir iztīrīta. Tas ir kā īrnieks, kurš patur dzīvokļa atslēgas pēc izvākšanās. Ja uzbrucējs spēj pareizi aprēķināt laiku, viņš šajā tukšajā vietā var ievietot savus ļaunprātīgos datus. Kad programma mēģina izmantot šo "atbrīvoto" atmiņu, tā tā vietā palaiž uzbrucēja kodu.

Piecas no septiņām kritiskajām kļūdām ir saistītas ar šo specifisko atmiņas problēmu. Tās pastāv dažādās pārlūkprogrammas daļās, piemēram, Skia, kas apstrādā grafiku, un Ozone, kas pārvalda saskarni dažādām operētājsistēmām.

  • CVE-2026-17650: Use after free in Compositing (Ziņots 2026. gada 18. maijā)
  • CVE-2026-17652: Use after free in Views (Ziņots 2026. gada 2. jūnijā)
  • CVE-2026-17653: Use after free in Skia (Ziņots 2026. gada 5. jūnijā)
  • CVE-2026-17656: Use after free in Ozone (Ziņots 2026. gada 14. jūnijā)

Pārējās divas kritiskās kļūdas ir saistītas ar nepietiekamu neuzticamas ievades validāciju. Tā ir klasiska drošības kļūme, kad programmatūra uzticas datiem no interneta, nepārbaudot, vai tajos nav ļaunprātīgu modeļu. CVE-2026-17651 ietekmē Dawn, savukārt CVE-2026-17655 ietekmē ANGLE. Tie abi ir komponenti, kas apstrādā grafiku. Proaktīvi runājot, šie grafikas slāņi ir bīstami, jo tie pārvērš sarežģītu tīmekļa kodu instrukcijās jūsu datora aparatūrai. Ja šis translācijas process ir kļūdains, vietne var nosūtīt "saindētu" instrukciju, kas pārņem kontroli pār GPU.

ANGLE un grafikas translācijas loma

ANGLE ir rīks, kas translē OpenGL grafikas kodu tādos formātos kā Vulkan vai DirectX. Tā ir nepieciešama programmatūras daļa, jo tā ļauj Chrome nevainojami darbināt 3D grafiku dažādos tālruņos un datoros, neizmantojot unikālus draiverus katrai ierīcei. Tomēr translācijas slāņi bieži ir vājākais posms ķēdē. Tie ņem neapstrādātus, neuzticamus datus no tīmekļa vietnes un pārvērš tos par kaut ko tādu, ko sistēmas aparatūra spēj saprast.

Ja ANGLE ir nepietiekama validācija, "apsargs" pie durvīm pienācīgi nepārbauda personu apliecinošus dokumentus. Uzbrucējs var nosūtīt nepareizi noformētu grafikas pieprasījumu, kas izskatās kā parasts 3D objekts, bet patiesībā satur kaitīgu kodu. Šis kods var izraisīt pārlūkprogrammas avāriju vai ļaut uzbrucējam izkļūt no smilškastes. Šo caurumu aizlāpīšana ir kā sūču novēršana kuģa korpusā. Ja atstājat atvērtu kaut vienu mazu caurumu, viss kuģis ir apdraudēts. Šie labojumi nodrošina, ka grafikas dzinējs pret katru datu vienību no tīmekļa izturas ar īpašām aizdomām.

Sacensības apstākļi un atjauninātāja risks

Viena no interesantākajām kritiskajām ievainojamībām ir CVE-2026-17654, kas ir sacensības apstāklis (race condition) Chrome atjauninātājā. Sacensības apstāklis rodas, kad divi procesi mēģina kaut ko darīt vienlaicīgi, un rezultāts ir atkarīgs no tā, kurš pabeidz pirmais. Drošības kontekstā uzbrucējs var izmantot šo laika logu, lai aizstātu leģitīmu failu ar ļaunprātīgu tieši pirms sistēma to izpilda.

Ir ironiski, ka ievainojamība pastāv tieši tajā rīkā, kas paredzēts pārlūkprogrammas drošībai. Ja atjauninātājs tiek apdraudēts, viss programmatūras uzticības modelis sabrūk. Par šo kļūdu tika ziņots 2026. gada 10. jūnijā. Novēršot to 151. versijā, Google nodrošina, ka pats atjaunināšanas process joprojām ir drošs kanāls turpmākiem ielāpiem. Atjaunināšanas mehānisma integritātes uzturēšana ir kritiski svarīga ilgtermiņa drošībai.

Atklāšanas izmaksu novērtēšana

Google izmaksāja vismaz 58 500 ASV dolāru pētniekiem, kuri atklāja šīs kļūdas. Šī summa sedz atlīdzības par lielāko daļu ziņoto kļūdu, lai gan galīgā summa būs lielāka, kad tiks publiskoti visi 13 atlikušie maksājumi. Vidusmēra lietotājam 58 000 dolāru izklausās pēc lielas naudas. Tomēr augstākās klases ekspluatācijas rīku pasaulē tā ir neliela summa. Darbojošs ekspluatācijas rīks kritiskai Chrome ievainojamībai pelēkajā tirgū var tikt pārdots par simtiem tūkstošu dolāru.

Kļūdu atlīdzības programma (bug bounty) balstās uz ētisko pētnieku morāli, kuri izvēlas ziņot par kļūdām Google, nevis pārdot tās starpniekiem. Šie pētnieki strādāja ar Google laikā no 2026. gada maija līdz jūnijam, lai nodrošinātu, ka labojumi ir gatavi pirms publiskās izlaišanas. Šī sadarbība ir būtiska elastīgas programmatūras ekosistēmas daļa. Tā ļauj pārdevējam būt soli priekšā ļaundariem, kuri pastāvīgi meklē vājās vietas kodā. Līdz ar to stabilā kanāla 151. versija ir daudz drošāka nekā versijas, kuras pētnieki testēja tikai pirms dažām nedēļām.

Praktiski soļi pārlūkprogrammas uzturēšanai

Neatkarīgi no ielāpiem, šo ievainojamību apjoms liecina, ka lietotājiem ir jāuzņemas aktīva loma savā drošībā. Pārlūkprogramma ir galvenais logs uz digitālo pasauli, un tā ir arī galvenais mērķis pikšķerēšanai un ļaunprogramatūrai. Paļaušanās uz noklusējuma iestatījumiem bieži vien nav pietiekama, ja vienā atjaunināšanas ciklā var parādīties 370 kļūdas.

Pirmkārt, pārbaudiet savu versiju. To var izdarīt, noklikšķinot uz trim punktiem augšējā labajā stūrī, izvēloties "Palīdzība" un pēc tam "Par Google Chrome". Pārlūkprogramma automātiski pārbaudīs, vai nav atjauninājumu, un aicinās veikt atkārtotu palaišanu. Windows un Mac operētājsistēmās drošās versijas ir 151.0.7922.71/.72. Linux operētājsistēmā meklējiet 151.0.7922.71.

Otrkārt, regulāri restartējiet pārlūkprogrammu. Daudzi cilvēki atstāj savas pārlūkprogrammas atvērtas nedēļām ilgi ar desmitiem cilņu. Atjauninājums nevar pabeigt instalēšanas procesu, kamēr programma nav aizvērta un atkal atvērta. Pat ja Chrome lejupielādē ielāpu fonā, jūs joprojām esat neaizsargāts, līdz notiek šī atkārtotā palaišana. Domājiet par to kā par apsargu, kuram ir jaunas atslēgas, bet kurš nevar nomainīt slēdzenes, kamēr visi nav pametuši ēku.

Galvenie secinājumi tūlītējai rīcībai

Lai uzturētu spēcīgu drošības līmeni, nekavējoties veiciet šīs darbības:

  • Veiciet piespiedu atjaunināšanu: Negaidiet automātisko ieviešanu. Manuāli pārbaudiet lapu "Par Chrome", lai aktivizētu 151. versijas lejupielādi.
  • Auditējiet savus paplašinājumus: Lieli atjauninājumi ir piemērots brīdis, lai noņemtu pārlūkprogrammas paplašinājumus, kurus vairs neizmantojat. Paplašinājumi palielina uzbrukuma virsmu, un uzbrucēji tos dažkārt var pārņemt.
  • Iespējojiet uzlaboto aizsardzību: Dodieties uz Chrome iestatījumiem un ieslēdziet "Uzlabotā drošā pārlūkošana". Tas nodrošina ātrāku, proaktīvu aizsardzību pret bīstamām vietnēm un lejupielādēm.
  • Pārraugiet sistēmas darbību: Ja jūsu pārlūkprogramma bieži avarē vai parāda neparastus grafiskus traucējumus, tā var būt zīme par mēģinājumu izmantot ievainojamību vai bojātu instalāciju. Pārinstalējiet pārlūkprogrammu, ja šīs problēmas saglabājas pēc atjaunināšanas.

Digitālo pēdu aizsardzība ir nepārtraukts process. Lai gan 370 ievainojamības izklausās satraucoši, fakts, ka tās tagad ir novērstas, ir aizsardzības puses uzvara. Paliekot informēti un regulāri atjauninot programmatūru, jūs pārvēršat savu pārlūkprogrammu no riska faktora par drošu vārteju.

Avoti

  • Google Chrome Stable Channel Update Blog (July 2026)
  • MITRE CVE Database
  • NIST National Vulnerability Database (NVD)
  • Chromium Open Source Project Documentation

Atruna: Šis raksts ir paredzēts tikai informatīviem un izglītojošiem nolūkiem un neaizstāj profesionālu kiberdrošības auditu vai incidentu reaģēšanas pakalpojumu.

bg
bg
bg

Uz tikšanos otrā pusē.

Mūsu end-to-end šifrētais e-pasta un mākoņdatu glabāšanas risinājums nodrošina visefektīvākos līdzekļus drošai datu apmaiņai, garantējot jūsu datu drošību un konfidencialitāti.

/ Izveidot bezmaksas kontu