Google закрыла первую эксплуатируемую дыру в Chrome в 2026-м

Google закрыла первую эксплуатируемую дыру в Chrome в 2026-м

Google закрыла первую эксплуатируемую дыру в Chrome в 2026-м

Google выпустила экстренное обновление Chrome, закрывающее опасную уязвимость, которая уже используется в реальных атаках. Это первая 0-day, пропатченная разработчиками с начала 2026 года.

Речь идёт о CVE-2026-2441. В официальном сообщении Google прямо указала: эксплойт для этой уязвимости уже активно используется.

Уязвимость относится к типу use-after-free и связана с ошибкой в реализации CSSFontFeatureValuesMap — механизма, который отвечает за работу с параметрами шрифтов в CSS. Обнаружил её исследователь безопасности Шахин Фазим.

Из-за ошибки с валидацией итератора злоумышленник может спровоцировать сбой в работе браузера. В зависимости от сценария это может привести к крашам, искажению отображения страниц, повреждению данных или другому неопределённому поведению.

В истории коммитов Chromium указано, что патч устраняет проблему, но остаётся дополнительная работа. Это может означать, что патч носит временный характер или что есть связанные уязвимости, которые ещё предстоит закрыть.

Интересно и то, что исправление было «cherry-picked» — то есть срочно перенесено в стабильную ветку, минуя обычный цикл релизов. Обычно так поступают только с действительно критичными проблемами, особенно если они уже эксплуатируются.

Google не раскрывает, кто именно использовал уязвимость и против кого были направлены атаки. Корпорация традиционно ограничивает доступ к техническим деталям, пока большинство пользователей не установят обновление.

Кроме того, ограничения могут сохраняться, если баг затрагивает сторонние библиотеки, от которых зависят другие проекты.

Уязвимость закрыта в стабильной версии Chrome для настольных платформ: Windows и macOS — версии 145.0.7632.75/76; Linux — 144.0.7559.75.

Обновление распространяется постепенно и может появиться у пользователей в течение нескольких дней или недель. Проверить его можно вручную в настройках браузера или просто перезапустить Chrome, он умеет устанавливать апдейты автоматически.

Роскомнадзор не спит: в России начались массовые сбои протокола VLESS

В России зафиксированы массовые сбои в работе протокола VLESS — одного из популярных способов обхода блокировок. Жалобы начали появляться со вчерашнего вечера и продолжают поступать из разных регионов страны — от Москвы до Дальнего Востока.

Пользователи сообщают о разрывах соединения через одну-две минуты после подключения, а в ряде случаев — о полной невозможности установить сессию.

По их словам, проблемы затрагивают как базовые конфигурации, так и более сложные схемы с маскировкой трафика под обычные сайты.

Речь идёт о протоколе VLESS, который используется в ряде решений для обхода ограничений и долгое время считался одним из наиболее устойчивых к фильтрации. Ранее его уже блокировали точечно, однако нынешняя волна, по оценкам пользователей профильных сообществ, носит более масштабный характер.

В качестве возможной причины называют обновление механизмов фильтрации трафика на уровне ТСПУ (технических средств противодействия угрозам). Предполагается, что системы научились выявлять характерные «отпечатки» трафика VLESS, даже если он маскируется под обычный веб-трафик.

Официальных комментариев по поводу ситуации пока не поступало. Между тем в тематических чатах и каналах активно обсуждают альтернативные схемы подключения и новые способы обхода фильтрации.

Похоже, что очередной этап противостояния между средствами блокировки и инструментами обхода вступил в новую фазу.

RSS: Новости на портале Anti-Malware.ru