bythe.net
← К ленте
Новинки

Побег из песочницы: почему очередная уязвимость Chromium — это не рядовой патч-вторник

Активно эксплуатируемая RCE-уязвимость в песочнице Chromium затрагивает все версии браузера. Разбираемся, почему это серьёзнее обычного обновления безопасности.

Есть уязвимости, которые живут в отчётах об уязвимостях и никогда не выходят за их пределы. А есть те, что уже используются в реальных атаках ещё до того, как о них узнали журналисты. CVE-2026-85046 — из второй категории, и именно это делает её неприятной историей, а не рутинной записью в бюллетене безопасности.

Речь идёт об уязвимости удалённого выполнения кода, позволяющей обойти песочницу Chromium — тот самый механизм изоляции, который десятилетиями считался одним из главных архитектурных достижений браузера. Песочница строится на простой идее: даже если злоумышленник нашёл способ выполнить произвольный код внутри вкладки, этот код должен остаться заперт в изолированном процессе, не имея доступа к файловой системе, другим вкладкам и операционной системе в целом. Когда эта граница пробивается, отдельный баг в рендерере перестаёт быть локальной проблемой одной страницы и превращается в полноценный вектор компрометации всей системы.

Почему «все версии» — не преувеличение

Формулировка «затрагивает все версии Chromium» звучит как гипербола, но в данном случае это буквальное описание масштаба. Chromium — это не только Google Chrome. На его движке построены Microsoft Edge, Brave, Opera, Vivaldi и десятки менее известных браузеров, включая встроенные веб-компоненты в сотнях приложений на настольных и мобильных платформах. Уязвимость в самом ядре движка, а не в надстройках конкретного производителя, автоматически означает, что проблема наследуется всей этой экосистемой одновременно.

Это структурная особенность открытого движка: с одной стороны, общий код позволяет быстрее закрывать баги везде сразу, стоит появиться патчу. С другой — общий код означает и общую уязвимость для миллиардов установок разом, независимо от того, под каким логотипом человек открывает браузер.

Что значит «активно эксплуатируется»

Пометка об активной эксплуатации в карточке NVD — это не формальность для галочки. Она означает, что уязвимость обнаружена не исследователями в лаборатории, а уже как часть реальных атак в дикой природе. Обычно это происходит одним из двух путей: либо защитные системы поймали подозрительную активность и при расследовании вышли на неизвестный ранее баг, либо о проблеме узнали от жертв целевых атак, где эксплойт использовался точечно и осторожно, чтобы не спалить его слишком рано.

Для индустрии кибербезопасности активная эксплуатация переворачивает логику реагирования. Когда уязвимость просто теоретически возможна, у разработчиков есть время подготовить патч, протестировать его и выкатить по плану. Когда она уже используется, единственная стратегия — закрыть дыру максимально быстро, даже ценой менее тщательного тестирования, потому что каждый день промедления — это ещё какое-то число скомпрометированных устройств.

Кто обычно стоит за такими атаками

Цепочка эксплойтов для побега из песочницы браузера — дорогое удовольствие. Найти такую уязвимость, написать рабочий эксплойт, который стабильно срабатывает на разных версиях ОС и конфигурациях железа, а затем не спалить его слишком рано — это работа, требующая серьёзных ресурсов и времени. Исторически подобные баги чаще всего оказываются в арсенале либо государственных структур, использующих их для целевого шпионажа, либо коммерческих компаний, продающих эксплойты как услугу правительствам и спецслужбам. Массовые криминальные группировки, охотящиеся за выкупом, реже вкладываются в разработку с нуля — им проще купить готовый эксплойт или дождаться, пока подробности утекут в открытый доступ после публикации патча.

Именно поэтому у подобных уязвимостей часто короткое окно тихой жизни: как только патч выходит, исследователи безопасности начинают реверс-инжиниринг разницы между старой и новой версией кода, вычисляют точное место бага и в считаные дни собирают публичный proof-of-concept. С этого момента порог входа резко падает, и уязвимостью может воспользоваться уже кто угодно — не только те, кто нашёл её первым.

Что дальше

Обновление браузера — это, наверное, единственный по-настоящему эффективный совет в подобных ситуациях, и он звучит скучно именно потому, что абсолютно верен. Автоматическое обновление в Chrome, Edge и большинстве современных Chromium-браузеров включено по умолчанию, но многие пользователи и организации намеренно откладывают обновления, боясь сломать корпоративные политики или расширения. В случае с активно эксплуатируемой RCE-уязвимостью такая осторожность работает против самой себя: риск от несовместимости плагина несопоставим с риском компрометации системы через открытую вкладку браузера.

Для ИТ-отделов и служб безопасности эта история — очередное напоминание о том, что браузер давно перестал быть просто программой для просмотра сайтов. Это, по сути, полноценная операционная среда, через которую проходит огромная доля рабочих процессов — от почты до корпоративных приложений в облаке. Уязвимость в её фундаменте затрагивает не какой-то периферийный сервис, а точку входа, через которую ежедневно проходят миллиарды сессий по всему миру.

История с CVE-2026-85046 повторяет знакомый сценарий последних лет: чем сложнее становится браузер, чем больше в нём слоёв изоляции, JIT-компиляции и работы с недоверенным кодом, тем больше в нём находится тонких мест, где эти слои могут не сработать так, как задумано. Песочница — отличная идея, но она не панацея, а лишь ещё один рубеж обороны, который время от времени приходится латать заново.

Войти, чтобы оценить материал

Комментарии

Войти, чтобы оставить комментарий