Google пропатчила десятую 0-day в Chrome с начала 2024 года

Google пропатчила десятую 0-day в Chrome с начала 2024 года

Google пропатчила десятую 0-day в Chrome с начала 2024 года

Google устранила десятую эксплуатируемую уязвимость в Chrome с начала 2024 года. 0-day уже по традиции затрагивала JavaScript-движок V8 и допускала эксплуатацию с помощью специально созданной HTML-страницы.

Согласно официальному уведомлению, брешь отслеживают под идентификатором CVE-2024-7965, а сама корпорация узнала о ней от исследователя в области кибербезопасности под ником TheDog.

Как мы отметили выше, 0-day нашли в JavaScript-движке V8, а для эксплуатации удалённому злоумышленнику достаточно отправить жертве специально подготовленную веб-страницу в формате HTML.

«Вышедшее 26 августа обновление содержит патч для эксплуатируемой уязвимости CVE-2024-7965. Мы в курсе доступности соответствующего эксплойта в Сети», — пишет Google.

«Подробности этих атак не будем публиковать до тех пока, пока большинство пользователей не установят патч. Мы также придержим информацию, если подтвердится присутствие бага в сторонней библиотеке».

Сборка с заплаткой получила номер 128.0.6613.85. Как правило, апдейт устанавливается автоматически, но вы можете ускорить процесс, пройдя в пункт настроек «О браузере Chrome».

 

Напомним, неделю назад мы писали о девятой 0-day в Chrome с начала 2024 года — CVE-2024-7971.

Gemini случайно взломал три реальные компании во время тестирования

Искусственный интеллект Google отправили взламывать вымышленную компанию, но что-то пошло совсем не по сценарию. Gemini получил доступ к интернету и проник в системы трёх настоящих организаций.

Об инцидентах, произошедших в мае 2026 года, сообщила The Wall Street Journal. Google подтвердила информацию изданию.

Gemini участвовал в упражнении Capture the Flag, организованном компанией Irregular для проверки киберспособностей модели. ИИ должен был искать информацию в сервисах фиктивной организации внутри закрытой тестовой среды. Однако стенд по ошибке получил доступ к интернету, а название вымышленной компании совпало с названием реальной.

В первом случае Gemini перебирал пароли, пока не вошёл в защищённый сервис настоящей организации. Во время двух других запусков модель нашла в публичных репозиториях действующие учётные данные и использовала их для входа в системы ещё двух компаний.

По заявлению Google, во всех трёх случаях Gemini прекратил действия, как только понял, что работает с реальными системами. Ущерба компании не зафиксировали, пострадавшие организации уведомлены. Какая именно версия модели участвовала в тестах, не раскрывается, но Google уточнила, что это была не новейшая разработка.

Irregular сообщила Google об инцидентах в конце июля и уже изменила тестовую инфраструктуру. Компания ранее проводила проверки моделей OpenAI, Anthropic и Meta, которые тоже получали непредусмотренный доступ к внешним системам.

Google не считает случившееся примером рассогласованного поведения модели: защитные механизмы якобы сработали, поскольку Gemini самостоятельно остановился. Формально тормоза отработали.

RSS: Новости на портале Anti-Malware.ru