В Chrome нашли ещё одну активно эксплуатируемую уязвимость нулевого дня

В Chrome нашли ещё одну активно эксплуатируемую уязвимость нулевого дня

В Chrome нашли ещё одну активно эксплуатируемую уязвимость нулевого дня

Google выпустила внеплановое обновление Chrome, чтобы закрыть ещё одну уязвимость нулевого дня, которую уже используют в реальных кибератаках. Речь идёт о CVE-2026-5281 — это уже четвёртая активно эксплуатируемая 0-day в Chrome, пропатченная с начала 2026 года.

Проблема связана с компонентом Dawn, который лежит в основе кросс-платформенной реализации стандарта WebGPU в Chromium.

Уязвимость относится к классу use-after-free, такие ошибки могут приводить к падению браузера, повреждению данных и другому нестабильному поведению. Google отдельно подтвердила, что эксплойт для этой бреши уже существует «в дикой природе», но деталей самих атак пока не раскрывает.

Апдейт уже отправлено пользователям стабильной десктопной ветки Chrome. Для Windows и macOS компания распространяет версии 146.0.7680.177/178, для Linux — 146.0.7680.177.

Как обычно, выход может занять от нескольких дней до нескольких недель, хотя у части пользователей патч доступен сразу.

Google, как это часто бывает в таких случаях, временно придерживает подробности. Логика простая: пока большинство пользователей не обновились, лишние технические детали лучше не публиковать, чтобы не упростить жизнь атакующим.

Компания также отмечает, что ограничения могут сохраняться дольше, если похожая проблема есть в сторонних библиотеках, от которых зависят и другие проекты.

Avanpost открыла тестирование облачного сервиса для управления доступом

Российский разработчик Avanpost запустил публичное тестирование облачного сервиса Avanpost Identity Cloud. Это платформа для управления доступом и цифровыми идентичностями: многофакторная аутентификация, единый вход, адаптивные политики и сценарии Zero Trust в одном облачном контуре.

Сервис рассчитан на компании, которым нужно быстро усилить защиту корпоративного доступа, но без долгого внедрения локальной инфраструктуры.

Участникам тестирования обещают доступ ко всем функциям до 1 сентября, без ограничения по числу пользователей.

Avanpost подчёркивает, что Identity Cloud — не облегчённая версия решения on-premise, а облачное продолжение уже существующей корпоративной платформы.

Для каждого клиента разворачивается отдельный тенант: свой контур, база данных и политики доступа. Это должно снизить риск влияния инцидентов или ошибок конфигурации у одного клиента на других.

Для связи с корпоративной инфраструктурой используется компонент Access Bridge. Он нужен, чтобы интегрировать облачный сервис с внутренними системами заказчика, при этом критичные секреты вроде LDAP и RADIUS остаются внутри контура компании и не передаются наружу.

В сервисе предусмотрены четыре уровня: Start, Expert, E-passport и Zero Trust. Первый закрывает базовые сценарии MFA и SSO, второй добавляет адаптивную аутентификацию с учётом контекста, третий расширяет сценарии единого входа, а Zero Trust строится вокруг постоянной проверки пользователя, устройства, риска и условий доступа.

Отдельно заявлена поддержка офлайн-аутентификации. Это важно для компаний, где проблемы со связью не должны превращаться в массовый простой: доступ к рабочим системам должен сохраняться даже при сбоях канала.

После завершения тестового периода, с 1 сентября 2026 года, Avanpost планирует перейти к ежемесячной тарификации по уникальным пользователям. То есть платить предлагается по фактическому использованию сервиса.

RSS: Новости на портале Anti-Malware.ru