Google пусна спешна актуализация за браузъра Chrome, която отстранява критичната уязвимост CVE-2025-9478 в библиотеката ANGLE. Грешката „use-after-free“, открита на 11 август от екипа на Google Big Sleep, позволява на атакуващия да изпълни произволен код чрез специално създадени WebGL или Canvas операции.
Достатъчно е посещението на злонамерена страница, която ще накара браузъра да презапише паметта и да стартира чужд код с привилегиите на текущия потребител.
Този сценарий отваря вратата за инсталиране на зловреден софтуер, кражба на данни и по-нататъшно проникване в корпоративните мрежи, което е особено опасно за компаниите.
Актуализациите са налични в Chrome Stable 139.0.7258.154/.155 за Windows и macOS и 139.0.7258.154 за Linux. Разпространението е автоматично, но Google настоятелно препоръчва да ускорите инсталацията. На корпоративните администратори се предлагат MSI Bundle и Enterprise Bundle за внедряване в среди със строг контрол на промените.
Проблемът се крие в компонента ANGLE, който превежда повикванията на OpenGL ES в местни графични API. Поради грешката освободената памет може да бъде използвана повторно и атакуващият може да подмени нейното съдържание. При успешна атака се изпълнява произволен код, което превръща уязвимостта в удобен инструмент за drive-by атаки: достатъчно е едно посещение на заразен сайт.
Потенциалните последици включват въвеждане на шпионски софтуер, криптографски програми и други инструменти за установяване в инфраструктурата на жертвата.
Google съветва администраторите да не отлагат актуализациите и допълнително да следят прокси сървърите и логовете на крайните точки за аномалии, свързани с WebGL и графичните API. Препоръчва също така стриктно да се прилага принципът на най-малките привилегии и да се предупреждават потребителите за опасностите от щракване върху непознати връзки, особено такива, които съдържат интерактивно графично съдържание.
Подробности за експлоатацията на CVE-2025-9478 все още не са разкрити, за да се даде време на повечето потребители да актуализират. Компанията подчертава важността на външните доклади за уязвимости и продължава да изплаща възнаграждения за открити грешки, като засилва сътрудничеството между изследователите и разработчиците при защитата на проекти с отворен код.
Към момента текущите версии на браузърите Edge, Brave и Vivaldi на Microsoft все още не са получили поправка за уязвимостта CVE-2025-9478. Vivaldi не е базиран на Chromium 139, а на Chromium 138 от разширения стабилен канал. Въпреки актуализацията от 25 август Opera все още използва остарелия Chromium 135, за който Google не е пускалa актуализация от края на април. Следващата версия на Opera, която ще работи с Chromium 137, все още е в процес на бета тестване. Google планира да пусне Chrome 140 следващата седмица, а някои потребители вече получиха достъп до пробна версия тази седмица.
Всичко важно от света на технологиите, директно в пощата ти.
С абонирането приемате нашите Условия и Политика за поверителност. Може да се отпишете с един клик по всяко време.
Коментирайте статията в нашите Форуми. За да научите първи най-важното, харесайте страницата ни във Facebook, и ни последвайте в Google Новини, TikTok, Telegram и Viber или изтеглете приложението на Kaldata.com за Android, iPhone, Huawei, Google Chrome, Microsoft Edge и Opera!