CVE 2026 11645 — это уязвимость высокой степени опасности (CVSS 8.8) в JavaScript движке Chrome V8. Google выпустил экстренное обновление 8 9 июня 2026 года.

Create a landscape editorial hero image for this Studio Global article: What are the details of the fifth Chrome zero-day exploited in 2026, including the CVE designation (CVE-2026-11645), its nature as an out-of. Article summary: Here are the confirmed details for **CVE-2026-11645**, the fifth Chrome zero-day exploited in the wild in 2026, along with verified sourcing for each claim.. Topic tags: general, general web, user generated. Reference image context from search candidates: Reference image 1: visual subject "# CVE-2026-11645, Chrome V8 Zero-Day in Active Exploitation. CVE-2026-11645 is not a routine Chrome bug buried inside a large browser update. Google’s June 8, 2026 Stable Channel r" source context "CVE-2026-11645, Chrome V8 Zero-Day in Active Exploitation" Reference image 2: visual subject "Google fixes the fifth actively exploited Chrome zero-day of 2026. U.S. CISA adds Berr
Google пришлось выпустить экстренное внеплановое обновление для браузера Chrome, чтобы устранить уязвимость нулевого дня, которую злоумышленники уже активно используют во вредоносных целях. Исправление, опубликованное 8–9 июня 2026 года, закрывает CVE-2026-11645 — ошибку чтения и записи за пределами допустимого буфера (out-of-bounds) в движке JavaScript и WebAssembly под названием V8. Вместе с ней разработчики устранили еще 73 другие проблемы безопасности. Эта уязвимость стала пятой по счету в текущем году, для которой Google пришлось срочно готовить «заплатку» .
Корень проблемы кроется в V8 — высокопроизводительном движке, отвечающем за выполнение JavaScript-кода в Chrome и многих других браузерах на базе Chromium. В официальном бюллетене Google уязвимость описана как «доступ к памяти за пределами допустимого диапазона в V8» . Национальная база данных уязвимостей США (NVD) уточняет, что речь идет именно об ошибке одновременно и чтения, и записи за пределами буфера
.
Злоумышленники могут использовать это нарушение безопасности памяти, создав специальную вредоносную HTML-страницу. Когда жертва открывает ее в непропатченном браузере, атакующий получает возможность выполнить произвольный код внутри «песочницы» Chrome . Уязвимость имеет рейтинг опасности 8.8 по шкале CVSS, что соответствует «высокому» уровню угрозы
. На практике это означает, что злоумышленник может запустить вредоносный код на вашем компьютере с правами браузерного процесса — этого часто достаточно для кражи данных, установки троянов или подготовки плацдарма для более глубокой атаки на систему. Подобные уязвимости также часто используются для обхода ASLR — технологии защиты адресного пространства, усложняющей хакерам задачу компрометации
.
Экстренный патч был выпущен для десктопной стабильной ветки Chrome 8 июня 2026 года в рамках масштабного обновления, закрывающего сразу 74 проблемы безопасности . Google официально подтвердил, что эксплойт для CVE-2026-11645 «существует в дикой природе» (на профессиональном жаргоне это означает его активное применение в реальных кибератаках)
. Это делает обновление критически срочным для всех, кто пользуется Chrome на компьютере.
Версии браузера с исправлением:
Как обычно, обновление распространяется постепенно в течение нескольких дней или даже недель. Однако вы можете не ждать официальной очереди, а принудительно запустить проверку: для этого нужно открыть меню Chrome (три точки в правом верхнем углу), перейти в Справка > О браузере Google Chrome. Браузер сам найдет и установит актуальную версию.
Уязвимость обнаружил и сообщил о ней компании Google 27 апреля 2026 года независимый исследователь безопасности под псевдонимом «303f06e3» . Google выплатил ему вознаграждение в размере $55 000 по программе Chrome Vulnerability Rewards Program — это стандартная сумма за столь серьезные баги, связанные с повреждением памяти в движке V8
. Информация о точной сумме награды традиционно появляется в сводках по безопасности, но официальный блог Chrome Releases не всегда детализирует выплаты по каждой отдельной уязвимости
.
С CVE-2026-11645 количество исправленных в этом году уязвимостей нулевого дня в Chrome достигло пяти — и это только к началу июня . Полный список на сегодняшний день выглядит так:
Во всех пяти случаях вредоносное использование багов было подтверждено еще до выхода официальных патчей. Это тревожная динамика, которая может вывести 2026 год в «лидеры» по числу успешных атак нулевого дня на браузер Google. Многие профильные издания, освещающие проблему, отмечают, что теперь ежемесячные бюллетени безопасности практически всегда включают как минимум одну активно эксплуатируемую уязвимость, что требует от системных администраторов перехода на гораздо более сжатые циклы обновления всего парка корпоративных браузеров .
Chrome обычно обновляется сам в фоновом режиме, но автоматическое развертывание заплатки может занять несколько дней. Чтобы защитить себя немедленно:
Убедитесь, что после обновления номер версии вашего браузера совпадает с указанным: 149.0.7827.102 или выше для Windows и Linux, и 149.0.7827.103 или выше для macOS . Системным администраторам в организациях настоятельно рекомендуется проверить все конечные точки и принудительно ускорить развертывание этого внепланового патча. Статус активно эксплуатируемой уязвимости означает, что любое устройство с более старой версией Chrome прямо сейчас уязвимо для реальных кибератак.
Studio Global AI
Use this topic as a starting point for a fresh source-backed answer, then compare citations before you share it.
CVE 2026 11645 — это уязвимость высокой степени опасности (CVSS 8.8) в JavaScript движке Chrome V8.
CVE 2026 11645 — это уязвимость высокой степени опасности (CVSS 8.8) в JavaScript движке Chrome V8. Google выпустил экстренное обновление 8 9 июня 2026 года. Патч для десктопных версий Chrome (149.0.7827.102/103) закрывает сразу 74 проблемы безопасности, включая новый нулевой день [2][3].
Этот инцидент стал пятым в серии активно эксплуатируемых уязвимостей в Chrome в 2026 году.