Уязвимость BDU:2026-08030 (CVE-2026-11645) в Google Chrome
Уязвимость BDU:2026-08030 (CVE-2026-11645) представляет собой критическую ошибку в обработчике JavaScript-сценариев V8, используемом в браузере Google Chrome и других продуктах на базе Chromium. Проблема связана с выходом операции за границы буфера и позволяет удалённому нарушителю, заманившему пользователя на специально созданную HTML-страницу, выполнить произвольный код в контексте браузерной «песочницы». В сочетании с дополнительными уязвимостями выход за пределы песочницы может привести к полной компрометации системы.
Анализ уязвимости
Уровень опасности: 8.8 Высокий
Расшифровка вектора:
- AV:N (Сетевой вектор) — атака может быть проведена удалённо по сети.
- AC:L (Низкая сложность атаки) — специальных условий эксплуатации не требуется.
- PR:N (Привилегии не требуются) — злоумышленнику не нужна учётная запись в целевой системе.
- UI:R (Требуется взаимодействие с пользователем) — жертва должна открыть вредоносную страницу.
- S:U (Не оказывает влияния на другие компоненты) — уязвимость не позволяет напрямую воздействовать на иные компоненты системы за пределами браузерной среды.
- C:H (Высокое влияние на конфиденциальность) — возможно полное раскрытие данных в рамках сессии браузера.
- I:H (Высокое влияние на целостность) — возможно изменение данных в рамках сессии.
- A:H (Высокое влияние на доступность) — возможен отказ в обслуживании (крах вкладки или браузера).
Список уязвимых версий
| Продукт | Уязвимая версия | Платформа |
|---|---|---|
| Google Chrome | < 149.0.7827.102 | Windows |
| Google Chrome | < 149.0.7827.102 | Linux |
| Google Chrome | < 149.0.7827.103 | macOS |
Все браузеры на базе Chromium (Microsoft Edge, Opera, Brave, Vivaldi и др.), использующие версию движка V8 младше указанных исправлений, также подвержены данной уязвимости.
Условия эксплуатации
Для успешной атаки злоумышленнику не нужен доступ к внутренней сети или панелям управления — эксплуатация проводится удалённо. Единственное требование — жертва должна использовать уязвимую версию браузера на базе Chromium и перейти по ссылке на специально подготовленную HTML-страницу. Таким образом, атакующий 🔒🔒🔒.
Потенциальные последствия
Успешная эксплуатация даёт нарушителю возможность выполнения произвольного кода внутри ограниченной среды браузерного sandbox. Это позволяет:
- Получить доступ к 🔒🔒;
- Перехватывать 🔒;
- Инициировать загрузку и запуск дополнительного вредоносного ПО, если 🔒🔒🔒;
- Проводить атаки на другие сетевые ресурсы, 🔒🔒🔒.
🔒 Условия эксплуатации и ссылки на эксплоиты — только в закрытом канале
На блоге: CVE, CVSS, вектор атаки — информация из открытых источников.
В канале: уникальный анализ, который позволяет:
- Понять, применима ли уязвимость к вашим системам
- Получить ссылки на эксплоиты для проверки своих систем
- Еженедельно получать разборы новых уязвимостей