Срочное обновление Google Chrome устраняет уже шестую 0-day в 2023-м

Срочное обновление Google Chrome устраняет уже шестую 0-day в 2023-м

Срочное обновление Google Chrome устраняет уже шестую 0-day в 2023-м

Google устранила уже шестую уязвимость нулевого дня (0-day) в Chrome с начала 2023 года. Срочное обновление рекомендуется установить всем пользователям браузера.

Интернет-гигант признал наличие бреши, которую отслеживают под идентификатором CVE-2023-6345, а также готового эксплойта для неё. В официальном уведомлении корпорация пишет:

«Google в курсе наличия эксплойта для CVE-2023-6345 и его использования в реальных кибератаках».

Патч уже доступен всем пользователям стабильного релиза Chrome, получившего номера сборки 119.0.6045.199/.200 (для Windows) и 119.0.6045.199 (для macOS и Linux).

 

Согласно описанию, корень проблемы CVE-2023-6345 кроется в целочисленном переполнении, затрагивающем графическую библиотеку с открытым кодом — Skia. Эксплуатация этой дыры может привести как к сбою, так и к выполнению произвольного кода. При этом надо учитывать, что Skia используется в качестве графического движка в ChromeOS, Android и Flutter.

Есть информация, что CVE-2023-6345 может фигурировать в кампаниях кибершпионов, однако Google пока не раскрывает подробностей, чтобы не спровоцировать новые волны атак.

AM LiveПодписывайтесь на канал "AM Live" в Telegram, чтобы первыми узнавать о главных событиях и предстоящих мероприятиях по информационной безопасности.

Обновление Chrome закрывает критический баг в ServiceWorker и Mojo

Google выпустила обновление стабильной версии Chrome для Windows, macOS и Linux, закрыв два серьёзных уязвимости. Теперь браузер обновлён до версий 140.0.7339.127/.128 для Windows, 140.0.7339.132/.133 для macOS и 140.0.7339.127 для Linux.

Главная проблема — критическая уязвимость CVE-2025-10200 в компоненте ServiceWorker.

Это баг типа use-after-free, когда программа обращается к памяти после её освобождения. Такая ошибка позволяет злоумышленникам запускать произвольный код, повышать привилегии или «ронять» приложение.

С учётом того, что ServiceWorker отвечает за работу фоновых процессов — например, пуш-уведомлений и кеширования, — успешная атака могла бы привести к перехвату сессий или внедрению вредоносных скриптов.

Вторая уязвимость — CVE-2025-10201, связана с некорректной реализацией в системе Mojo, которая используется для взаимодействия между процессами Chrome. Ошибка могла дать возможность выйти за пределы песочницы или вызвать сбои в работе браузера.

Пользователям рекомендуется как можно скорее обновить Chrome до последней версии, чтобы исключить риск эксплуатации этих уязвимостей.

AM LiveПодписывайтесь на канал "AM Live" в Telegram, чтобы первыми узнавать о главных событиях и предстоящих мероприятиях по информационной безопасности.

RSS: Новости на портале Anti-Malware.ru