Вчера я открыл свой ноутбук и увидел знакомый зеленый значок «Обновить» в углу браузера. Обычно эти обновления устраняют незначительные проблемы со стабильностью или добавляют функции, которые большинство пользователей никогда не замечают. На этот раз все иначе. Выпуск Chrome 151 — это ошеломляющее событие в области безопасности, устраняющее 370 отдельных уязвимостей. Когда такому защищенному программному обеспечению, как Chrome, требуется 370 исправлений за один цикл, это напоминание о том, что инструменты, которые мы используем для доступа к Интернету, — это массивные, сложные механизмы со множеством движущихся частей.
Обновления безопасности такого масштаба случаются редко. Google выпустила обновление версии 151 для пользователей Windows, Mac и Linux 29 июля 2026 года. Технические данные показывают, что команда исправила семь критических брешей наряду с 71 проблемой высокой степени серьезности. Сам объем этих патчей является тревожным звонком для любого, кто относится к уведомлениям браузера как к помехе, а не как к приоритету. С точки зрения рисков, разнообразие этих ошибок показывает, что у злоумышленников есть много способов скомпрометировать систему, если пользователь остается на устаревшей версии.
Google инвестирует миллионы долларов в архитектуру «песочницы» Chrome. Эта конструкция призвана изолировать браузер от остальной операционной системы. В идеальном мире, даже если веб-сайт является вредоносным, он не может получить доступ к вашим файлам или веб-камере, потому что он заперт внутри «песочницы». Это ожидаемый уровень безопасности, на который мы полагаемся каждый день. Однако реальная эксплуатируемость современного ПО говорит о другом. Эти 370 уязвимостей доказывают, что даже многоуровневая защита имеет пробелы.
Браузер подобен высоконадежному хранилищу, где замки постоянно заменяются. «Песочница» — это внешняя стена, но обновление 151 показывает, что внутренние механизмы имеют много точек отказа. Когда мы смотрим на список критических уязвимостей, мы видим, что большинство из них обходят стандартные проверки безопасности, обеспечивающие стабильность браузера. Эти недостатки — не просто ошибки; это возможности для несанкционированного выполнения кода. На архитектурном уровне сложность рендеринга 3D-графики и компоновки веб-страниц создает огромную поверхность атаки, которую трудно защитить идеально.
Среди сотен исправлений семь выделяются из-за их критической серьезности. Большинство из них связаны с ошибкой управления памятью, известной как «использование после освобождения» (use after free). Однажды я провел целые выходные в домашней лаборатории, пытаясь воспроизвести подобную ошибку в устаревшем приложении. Ошибка use-after-free возникает, когда программа продолжает использовать указатель после того, как память, на которую он указывает, была очищена. Это похоже на арендатора, который сохраняет ключи от квартиры после выезда. Если злоумышленник правильно рассчитает время, он может поместить свои собственные вредоносные данные в это пустое пространство. Когда программа пытается использовать эту «освобожденную» память, она вместо этого запускает код злоумышленника.
Пять из семи критических ошибок связаны именно с этой проблемой памяти. Они существуют в разных частях браузера, таких как Skia, которая обрабатывает графику, и Ozone, которая управляет интерфейсом для различных операционных систем.
Две другие критические ошибки связаны с недостаточной проверкой недоверенных входных данных. Это классический провал в безопасности, когда программное обеспечение доверяет данным из Интернета, не проверяя их на наличие вредоносных шаблонов. CVE-2026-17651 затрагивает Dawn, а CVE-2026-17655 — ANGLE. Оба этих компонента обрабатывают графику. Говоря проактивно, эти графические слои опасны, потому что они переводят сложный веб-код в инструкции для аппаратного обеспечения вашего компьютера. Если этот процесс перевода несовершенен, веб-сайт может отправить «отравленную» инструкцию, которая захватит контроль над графическим процессором (GPU).
ANGLE — это инструмент, который транслирует графический код OpenGL в такие форматы, как Vulkan или DirectX. Это необходимое программное обеспечение, поскольку оно позволяет Chrome плавно запускать 3D-графику на разных телефонах и компьютерах без необходимости использования уникальных драйверов для каждого устройства. Однако слои трансляции часто являются самым слабым звеном в цепи. Они принимают необработанные, недоверенные данные с веб-сайта и превращают их в то, что может понять аппаратное обеспечение системы.
Когда в ANGLE недостаточно валидации, «вышибала» на двери не проверяет удостоверения должным образом. Злоумышленник может отправить некорректный графический запрос, который выглядит как обычный 3D-объект, но на самом деле содержит вредоносную нагрузку. Эта нагрузка может привести к сбою браузера или позволить злоумышленнику выйти за пределы «песочницы». Устранение этих дыр подобно заделке пробоин в корпусе корабля. Если оставить открытой хотя бы одну маленькую дыру, под угрозой окажется все судно. Эти исправления гарантируют, что графический движок относится к каждой порции данных из сети с крайним подозрением.
Одной из наиболее интересных критических уязвимостей является CVE-2026-17654, которая представляет собой состояние гонки (race condition) в Chrome Updater. Состояние гонки возникает, когда два процесса пытаются сделать что-то одновременно, и результат зависит от того, какой из них завершится первым. В контексте безопасности злоумышленник может использовать это временное окно, чтобы подменить легитимный файл вредоносным непосредственно перед тем, как система его выполнит.
Иронично, что уязвимость существует в самом инструменте, предназначенном для обеспечения безопасности браузера. Если установщик обновлений скомпрометирован, вся модель доверия к программному обеспечению рушится. Об этой ошибке было сообщено 10 июня 2026 года. Исправив ее в версии 151, Google гарантирует, что сам процесс обновления остается безопасным каналом для будущих патчей. Поддержание целостности механизма обновления является критически важным для долгосрочной безопасности.
Google выплатила не менее 58 500 долларов исследователям, обнаружившим эти ошибки. Эта сумма покрывает вознаграждения за большинство зарегистрированных недостатков, хотя итоговая сумма будет выше, когда станут известны все 13 ожидающих выплат. Для обычного пользователя 58 000 долларов кажутся большими деньгами. Однако в мире высококлассных эксплойтов это скромная сумма. Рабочий эксплойт для критической уязвимости Chrome может быть продан за сотни тысяч долларов на сером рынке.
Программа вознаграждения за ошибки (bug bounty) опирается на этику «белых» хакеров, которые предпочитают сообщать о недостатках в Google вместо того, чтобы продавать их брокерам. Эти исследователи работали с Google в период с мая по июнь 2026 года, чтобы гарантировать готовность исправлений до публичного релиза. Это сотрудничество является жизненно важной частью устойчивой экосистемы программного обеспечения. Оно позволяет вендору опережать злоумышленников, которые постоянно сканируют код на наличие слабых мест. Следовательно, стабильная версия 151 намного безопаснее, чем версии, которые исследователи тестировали всего несколько недель назад.
Помимо установки патчей, объем этих уязвимостей говорит о том, что пользователи должны играть активную роль в обеспечении собственной безопасности. Браузер — это основное окно в цифровой мир, а также основная цель для фишинга и вредоносного ПО. Полагаться на настройки по умолчанию часто недостаточно, когда в одном цикле обновления может появиться 370 ошибок.
Во-первых, проверьте свою версию. Вы можете сделать это, нажав на три точки в правом верхнем углу, выбрав «Справка», а затем «О браузере Google Chrome». Браузер автоматически проверит наличие обновления и предложит вам выполнить перезапуск. В Windows и Mac безопасными версиями являются 151.0.7922.71/.72. В Linux ищите 151.0.7922.71.
Во-вторых, регулярно перезапускайте браузер. Многие люди оставляют свои браузеры открытыми неделями с десятками вкладок. Обновление не может завершить процесс установки, пока программа не закроется и не откроется снова. Даже если Chrome загружает патч в фоновом режиме, вы все равно уязвимы до тех пор, пока не произойдет перезапуск. Представьте себе охранника, у которого есть новые ключи, но он не может сменить замки, пока все не покинут здание.
Чтобы поддерживать высокий уровень безопасности, немедленно выполните следующие шаги:
Защита вашего цифрового следа — это непрерывный процесс. Хотя 370 уязвимостей звучат тревожно, тот факт, что они теперь исправлены, является победой стороны защиты. Оставаясь информированными и поддерживая свое программное обеспечение в актуальном состоянии, вы превращаете свой браузер из источника риска в защищенный шлюз.
Источники
Отказ от ответственности: Данная статья предназначена только для информационных и образовательных целей и не заменяет профессиональный аудит кибербезопасности или услуги по реагированию на инциденты.



Наше решение для электронной почты и облачного хранения данных со сквозным шифрованием обеспечивает наиболее мощные средства безопасного обмена данными, гарантируя их сохранность и конфиденциальность.
/ Создать бесплатный аккаунт