Google закрыла первую эксплуатируемую дыру в Chrome в 2026-м

Google закрыла первую эксплуатируемую дыру в Chrome в 2026-м

Google закрыла первую эксплуатируемую дыру в Chrome в 2026-м

Google выпустила экстренное обновление Chrome, закрывающее опасную уязвимость, которая уже используется в реальных атаках. Это первая 0-day, пропатченная разработчиками с начала 2026 года.

Речь идёт о CVE-2026-2441. В официальном сообщении Google прямо указала: эксплойт для этой уязвимости уже активно используется.

Уязвимость относится к типу use-after-free и связана с ошибкой в реализации CSSFontFeatureValuesMap — механизма, который отвечает за работу с параметрами шрифтов в CSS. Обнаружил её исследователь безопасности Шахин Фазим.

Из-за ошибки с валидацией итератора злоумышленник может спровоцировать сбой в работе браузера. В зависимости от сценария это может привести к крашам, искажению отображения страниц, повреждению данных или другому неопределённому поведению.

В истории коммитов Chromium указано, что патч устраняет проблему, но остаётся дополнительная работа. Это может означать, что патч носит временный характер или что есть связанные уязвимости, которые ещё предстоит закрыть.

Интересно и то, что исправление было «cherry-picked» — то есть срочно перенесено в стабильную ветку, минуя обычный цикл релизов. Обычно так поступают только с действительно критичными проблемами, особенно если они уже эксплуатируются.

Google не раскрывает, кто именно использовал уязвимость и против кого были направлены атаки. Корпорация традиционно ограничивает доступ к техническим деталям, пока большинство пользователей не установят обновление.

Кроме того, ограничения могут сохраняться, если баг затрагивает сторонние библиотеки, от которых зависят другие проекты.

Уязвимость закрыта в стабильной версии Chrome для настольных платформ: Windows и macOS — версии 145.0.7632.75/76; Linux — 144.0.7559.75.

Обновление распространяется постепенно и может появиться у пользователей в течение нескольких дней или недель. Проверить его можно вручную в настройках браузера или просто перезапустить Chrome, он умеет устанавливать апдейты автоматически.

Яндекс Пэй окончательно исчез из App Store

Приложение «Яндекс Пэй» удалили из App Store во всех регионах. Уже установленная версия продолжит работать, а деньги клиентов, как заверяет компания, остаются в безопасности. Но есть нюанс: скачать приложение заново или обновить его теперь не получится.

Поэтому владельцам iPhone советуют не удалять «Яндекс Пэй».

Корпорация также рекомендует отключить автоматическую загрузку обновлений: «Настройки» → «Приложения» → App Store → «Автоматические загрузки» → «Обновления ПО».

Если приложение всё-таки пропало, воспользоваться сервисом можно на сайте pay.yandex.ru. Веб-версию разрешается вынести на домашний экран: для этого нужно открыть её в Safari, нажать «Поделиться» и выбрать «На экран “Домой”».

Пользователям Android пока проще. «Яндекс Пэй» по-прежнему доступен в Google Play, а скачать и обновить приложение можно также через альтернативные магазины, включая RuStore.

Первая волна удаления прошла ещё 7 июля 2026 года: тогда приложение исчезло из App Store почти во всех регионах, кроме России. Теперь пропала и последняя витрина.

Возможной причиной называют ограничения против банковских сервисов «Яндекса», вошедшие в 21-й пакет санкций Евросоюза 24 июля, однако официального подтверждения этой связи нет.

В «Яндекс Пэй» обещают продолжать развивать сервисы и что-нибудь придумать с приложением. Пока же рецепт для владельцев iPhone простой: не удалять, не обновлять и держать веб-версию под рукой.

Напомним, в конце июня из российского App Store пропали сервисы VK: «Музыка», «Мессенджер», «Видео», «Знакомства», Skillbox и «Дзен». А в начале того же месяца из App Store также пропало приложение мессенджера МАКС.

RSS: Новости на портале Anti-Malware.ru