CVE 2026 11645 — це критична вразливість (CVSS 8.8) читання та запису поза межами буфера в рушії V8 браузера Chrome, яка дозволяє віддалене виконання коду всередині пісочниці та вже активно експлуатується зловмисниками. Виправлення міститься у версіях Chrome Stable 149.0.7827.102 (Windows, Linux) та 149.0.7827.103 (...

Create a landscape editorial hero image for this Studio Global article: What are the details of the fifth Chrome zero-day exploited in 2026, including the CVE designation (CVE-2026-11645), its nature as an out-of. Article summary: Here are the confirmed details for **CVE-2026-11645**, the fifth Chrome zero-day exploited in the wild in 2026, along with verified sourcing for each claim.. Topic tags: general, general web, user generated. Reference image context from search candidates: Reference image 1: visual subject "# CVE-2026-11645, Chrome V8 Zero-Day in Active Exploitation. CVE-2026-11645 is not a routine Chrome bug buried inside a large browser update. Google’s June 8, 2026 Stable Channel r" source context "CVE-2026-11645, Chrome V8 Zero-Day in Active Exploitation" Reference image 2: visual subject "Google fixes the fifth actively exploited Chrome zero-day of 2026. U.S. CISA adds Berr
Компанія Google екстрено випустила позачергове оновлення для свого браузера Chrome, щоб закрити вразливість нульового дня, яку вже активно використовують хакери. Оновлення, що вийшло 8–9 червня 2026 року, усуває проблему CVE-2026-11645 — помилку читання та запису поза межами буфера в рушії JavaScript та WebAssembly V8 — а також ще 73 інші вразливості . Це вже п'ятий випадок у 2026 році, коли компанії доводиться терміново латати дірку в Chrome, якою активно користуються зловмисники.
Корінь проблеми криється у V8 — високопродуктивному рушії, який виконує JavaScript у Chrome та багатьох інших браузерах на основі Chromium. Офіційний звіт Google описує CVE-2026-11645 як «доступ до пам'яті поза межами в V8», тоді як Національна база даних уразливостей США (NVD) уточнює, класифікуючи її як проблему читання та запису поза межами .
Суть атаки полягає в тому, що зловмисник створює шкідливу HTML-сторінку. Коли користувач з непропатченим браузером відкриває її, вразливість дозволяє виконати довільний код всередині «пісочниці» Chrome . Це свого роду захисний бар'єр, який ізолює процеси браузера від решти системи. На жаль, виконання коду в межах цієї пісочниці часто є лише першим кроком для зловмисника. Як зазначають експерти, природа помилок читання/запису поза межами робить практичним обхід таких механізмів захисту, як ASLR (рандомізація адресного простору), що відкриває шлях до глибшого компрометації системи
.
Вразливість отримала оцінку 8.8 за шкалою CVSS, що відносить її до категорії «високий рівень небезпеки» . Для пересічного користувача це означає, що успішна атака може дозволити зловмиснику встановити шкідливе ПЗ, викрасти конфіденційні дані або підготувати плацдарм для подальших атак з рівнем привілеїв процесу браузера.
Екстрений патч був випущений для Stable-каналу настільних версій 8 червня 2026 року в межах масштабного оновлення, яке виправляє одразу 74 вразливості . Google підтвердив, що експлойт для CVE-2026-11645 «існує в дикій природі», що робить це оновлення обов'язковим до негайного встановлення для всіх користувачів десктопного Chrome
.
Оновлені версії:
Як це зазвичай буває з оновленнями Chrome Stable, виправлення поширюється поступово протягом днів або тижнів. Однак користувачі можуть примусово запустити оновлення вручну через меню: «Налаштування» > «Довідка» > «Про Google Chrome».
Вразливість виявив та повідомив Google анонімний дослідник безпеки під псевдонімом «303f06e3» 27 квітня 2026 року . За свою знахідку він отримав винагороду в розмірі 55 000 доларів США, що відповідає рівням програми Chrome Vulnerability Rewards для критичних помилок типу пошкодження пам'яті в V8
.
З виправленням CVE-2026-11645, кількість нульових днів, виправлених у Chrome з початку 2026 року, досягла п'яти . Це свідчить про агресивну динаміку атак, що націлені саме на браузери. Ось повний список на середину червня:
Усі п'ять вразливостей були підтверджені як активно експлуатовані ще до виходу патчів. Як зазначають численні джерела, така тенденція змушує як звичайних користувачів, так і IT-спеціалістів компаній значно скорочувати цикл оновлення браузерів .
Chrome зазвичай оновлюється автоматично у фоновому режимі, але цей процес може тривати кілька днів. Для негайного захисту відкрийте Chrome, натисніть на три крапки у правому верхньому куті, оберіть «Довідка» > «Про Google Chrome» та дозвольте браузеру перевірити і встановити доступні оновлення. Номер вашої версії має бути 149.0.7827.102 або вище для Windows та Linux, і 149.0.7827.103 або вище для macOS .
Для організацій, що централізовано керують парком браузерів, вкрай важливо переконатися, що всі кінцеві пристрої отримують останню стабільну версію. З огляду на підтверджений факт активної експлуатації, будь-яка система зі старішою версією Chrome залишається під прямою загрозою атаки.
Studio Global AI
Use this topic as a starting point for a fresh source-backed answer, then compare citations before you share it.
CVE 2026 11645 — це критична вразливість (CVSS 8.8) читання та запису поза межами буфера в рушії V8 браузера Chrome, яка дозволяє віддалене виконання коду всередині пісочниці та вже активно експлуатується зловмисниками.
CVE 2026 11645 — це критична вразливість (CVSS 8.8) читання та запису поза межами буфера в рушії V8 браузера Chrome, яка дозволяє віддалене виконання коду всередині пісочниці та вже активно експлуатується зловмисниками. Виправлення міститься у версіях Chrome Stable 149.0.7827.102 (Windows, Linux) та 149.0.7827.103 (macOS).
Це п'ятий нульовий день в Chrome, виправлений з початку року. Попередні — CVE 2026 2441 у лютому, CVE 2026 3909 та CVE 2026 3910 у березні, CVE 2026 5281 у квітні — свідчать про тривожну тенденцію зростання атак на бр...