Google закрыла первую эксплуатируемую дыру в Chrome в 2026-м

Google закрыла первую эксплуатируемую дыру в Chrome в 2026-м

Google закрыла первую эксплуатируемую дыру в Chrome в 2026-м

Google выпустила экстренное обновление Chrome, закрывающее опасную уязвимость, которая уже используется в реальных атаках. Это первая 0-day, пропатченная разработчиками с начала 2026 года.

Речь идёт о CVE-2026-2441. В официальном сообщении Google прямо указала: эксплойт для этой уязвимости уже активно используется.

Уязвимость относится к типу use-after-free и связана с ошибкой в реализации CSSFontFeatureValuesMap — механизма, который отвечает за работу с параметрами шрифтов в CSS. Обнаружил её исследователь безопасности Шахин Фазим.

Из-за ошибки с валидацией итератора злоумышленник может спровоцировать сбой в работе браузера. В зависимости от сценария это может привести к крашам, искажению отображения страниц, повреждению данных или другому неопределённому поведению.

В истории коммитов Chromium указано, что патч устраняет проблему, но остаётся дополнительная работа. Это может означать, что патч носит временный характер или что есть связанные уязвимости, которые ещё предстоит закрыть.

Интересно и то, что исправление было «cherry-picked» — то есть срочно перенесено в стабильную ветку, минуя обычный цикл релизов. Обычно так поступают только с действительно критичными проблемами, особенно если они уже эксплуатируются.

Google не раскрывает, кто именно использовал уязвимость и против кого были направлены атаки. Корпорация традиционно ограничивает доступ к техническим деталям, пока большинство пользователей не установят обновление.

Кроме того, ограничения могут сохраняться, если баг затрагивает сторонние библиотеки, от которых зависят другие проекты.

Уязвимость закрыта в стабильной версии Chrome для настольных платформ: Windows и macOS — версии 145.0.7632.75/76; Linux — 144.0.7559.75.

Обновление распространяется постепенно и может появиться у пользователей в течение нескольких дней или недель. Проверить его можно вручную в настройках браузера или просто перезапустить Chrome, он умеет устанавливать апдейты автоматически.

Google добавила бэкап скачанных файлов на Android

Google наконец начала разворачивать новую функцию резервного копирования локальных файлов на Android. Речь идёт о давно ожидаемой опции — автоматическом бэкапе файлов из папки «Загрузки» в Google Drive.

О нововведении компания вскользь упомянула в февральском обновлении Play System.

В списке изменений появилось сообщение о «новой функции локального резервного копирования файлов», которая позволит автоматически сохранять скачанные документы в Google Drive и получать к ним доступ с других устройств.

Важно понимать: Android не начнёт сохранять весь внутренний накопитель в облако. Речь идёт только о файлах из папки «Загрузки». Это могут быть PDF-документы, билеты, резюме, счета, установочные файлы и другие документы, которые пользователь скачал из браузера, почты или мессенджеров.

До сих пор такие файлы в стандартный бэкап Android не попадали. Фото и видео сохранялись через Google Фото, настройки и часть данных приложений — через системное резервное копирование, а вот содержимое «Загрузок» оставалось вне игры. Если пользователь сам не загружал файлы в облако, при потере устройства они могли исчезнуть навсегда.

Новая функция закрывает этот пробел.

Судя по данным из тестовых сборок, файлы будут сохраняться в Google Drive как статические копии. Это не синхронизация в реальном времени. Если вы изменили файл после резервного копирования, версия в Drive автоматически не обновится. И наоборот — правки в облаке не подтянутся обратно на телефон.

Кроме того, Google, вероятно, будет делать акцент на «документных» форматах. То есть не факт, что абсолютно все типы файлов из папки «Загрузок» попадут в резервную копию.

Как и большинство функций Play System, нововведение распространяется постепенно и на стороне серверов Google. Это значит, что даже при установленном обновлении вы можете не увидеть опцию сразу. Развёртывание может занять недели.

RSS: Новости на портале Anti-Malware.ru