Google выпустила внеплановое обновление стабильной ветки Chrome (версия 146.0.7680.75/76 для Windows и macOS, 146.0.7680.75 для Linux), закрывающее две критические уязвимости, которые, по данным компании, уже эксплуатируются в реальных кибератаках. Обе проблемы были обнаружены 10 марта, но технические детали пока не раскрываются, чтобы дать пользователям время на установку патчей.
Первая уязвимость (CVE-2026-3909) относится к типу out-of-bounds write и локализована в графическом движке Skia, отвечающем за отрисовку 2D-графики. Подобные ошибки памяти позволяют злоумышленникам вызывать аварийное завершение браузера или, при определенных условиях, выполнять произвольный код в контексте защищенного процесса.
Вторая проблема (CVE-2026-3910) затрагивает движок V8 - компонент, компилирующий и выполняющий JavaScript. Уязвимости в V8 традиционно представляют повышенный интерес для атакующих, поскольку через них часто пытаются обойти механизмы изоляции (песочницу) браузера и получить доступ к операционной системе.
Google подтвердила наличие working exploit'ов для обеих уязвимостей, что означает их использование в реальных кампаниях. Системным администраторам рекомендуется в приоритетном порядке развернуть обновление в управляемых корпоративных средах, пользователям - вручную проверить наличие версии 146.0.7680.75/76 и перезапустить браузер.