Сегодня 21 июля 2026
18+
MWC 2018 2018 Computex IFA 2018
реклама
Новости Software

Google случайно опубликовала эксплойт для уязвимости Chromium, которую не исправляет уже 29 месяцев

Google выложила в открытый доступ код эксплойта для уязвимости в браузере Chromium, о которой ей сообщили 29 месяцев назад и которая до сих пор не исправлена. Проблема затрагивает миллионы пользователей Chrome, Microsoft Edge и других браузеров на основе Chromium — включая Brave, Opera, Vivaldi и Arc. Браузеры Firefox и Safari уязвимости не подвержены.

 Источник изображения: chromium.org

Источник изображения: chromium.org

Эксплойт использует API фоновой загрузки (Background Fetch) — механизм для скачивания крупных файлов в фоновом режиме. Через него злоумышленник запускает на устройстве жертвы фоновый процесс (сервис-воркер), который остаётся постоянно активным. Соединение инициируется кодом на вредоносном сайте и в зависимости от браузера либо восстанавливается, либо сохраняется даже после перезагрузки устройства.

Фактически устройство превращается в часть ограниченного ботнета (сети заражённых устройств): может заходить на вредоносные сайты, выступать анонимным прокси-сервером, участвовать в DDoS-атаках и отслеживать активность пользователя. Эксплойт способен объединить тысячи, а то и миллионы устройств.

Лира Ребейн (Lyra Rebane), независимый исследователь, обнаружившая уязвимость и конфиденциально сообщившая о ней в Google в конце 2022 года, заявила, что воспользоваться эксплойтом, по её словам, довольно просто, хотя его масштабирование потребует усилий. Два разработчика Chromium назвали проблему серьёзной уязвимостью с уровнем критичности S1 — вторым по серьёзности.

Уязвимость 29 месяцев оставалась неизвестной за пределами команды Chromium. В среду утром она появилась в открытом баг-трекере проекта. Ребейн сначала решила, что проблему устранили, но выяснила: патч не вышел. Google удалила публикацию, однако она вместе с кодом эксплойта по-прежнему доступна на архивных сайтах. Компания не ответила на запрос о причинах и сроках исправления.

По словам Ребейн, долгие задержки с патчами — обычное дело, но в этот раз срок оказался рекордным. Она объяснила это тем, что уязвимость не выходит за привычные границы безопасности и не даёт доступа к почте или компьютеру, из-за чего назначенные сотрудники Google не разобрались в проблеме.

Обнаружить эксплойт трудно, и неопытный пользователь, скорее всего, спишет это на мелкий баг. По данным внутренних логов, функция фоновой загрузки используется в Chrome минимально — в среднем около 17 файлов на пользователя в день, что, по мнению разработчиков, подтверждает отсутствие масштабной эксплуатации уязвимости. Ребейн сомневается в эксплуатации за пределами Chrome, но рекомендует пользователям Chromium-браузеров обращать внимание на окна загрузок, появляющиеся без причины.

Источник:

Если вы заметили ошибку — выделите ее мышью и нажмите CTRL+ENTER.
Материалы по теме

window-new
Soft
Hard
Тренды 🔥
Anthropic выплатит авторам $1,5 млрд за «пиратскую библиотеку» для обучения Claude 13 мин.
Слухи: многострадальный ремейк Star Wars: Knights of the Old Republic скоро выйдет из тени 2 ч.
Activision подтвердила, когда пройдёт открытая «бета» Call of Duty: Modern Warfare 4 — подробности тестирования 2 ч.
ИИ-трафик на сайты СМИ и электронной коммерции удвоился 2 ч.
Apple за полгода опубликовала в App Store почти столько же приложений, сколько за весь 2025 год — во всем «винят» вайб-кодинг 6 ч.
В популярном архиваторе 7-Zip нашли опасную лазейку для вирусов — обновиться придётся вручную 10 ч.
Календарь релизов — 20–26 июля: ZeroSpace, Avatar Legends: The Fighting Game и Scarlet Deer Inn 12 ч.
YouTube оставит ИИ-контент без монетизации — названы три категории видео, которые больше не будут приносить доход 12 ч.
Тодд Говард признался, что ворует идеи с Reddit 13 ч.
Приложение камеры Adobe Project Indigo получило набор генеративных фильтров и научилось удалять лишние объекты 14 ч.
Внутри Cybercab нашли антенну Starlink, хотя автопилоту Tesla интернет вроде бы не нужен 17 мин.
GeForce RTX 5050, терабайтный SSD и DDR4: в «М.Видео» рассказали, какие комплектующие россияне чаще выбирают для сборки ПК 19 мин.
Эпидемия отмены запусков перекинулась на ракеты Falcon 9 — SpaceX о причинах молчит 2 ч.
Китайские власти задумались об усилении экспортного контроля в сфере ИИ-моделей и чипов 2 ч.
Microsoft по примеру конкурентов начала устанавливать серверные системы AMD Helios в своей облачной инфраструктуре Azure 3 ч.
Intel начала новый этап сокращений сотрудников в серверном подразделении 6 ч.
Бывшего менеджера TSMC обвинили в краже секретов производства микросхем для Китая 10 ч.
Новая статья: CFET: быстрее, меньше, надёжней 10 ч.
Z.AI построила крупнейший дата-центр для ИИ исключительно на китайских чипах 12 ч.
Microsoft внедрит новейшую платформу AMD Helios AI в облако Azure 13 ч.