Chrome виправляє дві критичні помилки: що змінюється та як захистити себе

  • Google випускає патч безпеки для двох уразливостей: CVE-2025-10200 (критична) та CVE-2025-10201 (висока).
  • Проблеми стосуються ServiceWorker (використання після звільнення) та Mojo (неналежна реалізація), що призводить до ризику виконання коду та порушення пісочниці.
  • Оновлення тепер доступні для Windows, macOS та Linux; версії та кроки оновлення описані детально.
  • Edge, Brave, Opera та Vivaldi також можуть бути вражені; гарною ідеєю буде перевірити версії вручну.

Оновлення безпеки Chrome

9 вересня Google анонсувала оновлення безпеки для Chrome, яке виправляє дві суттєві вразливості : одну класифіковано як критичну, а іншу як таку, що має високий рівень серйозності. Компанія рекомендує встановити патч якомога швидше, щоб мінімізувати ризик використання, особливо на пристроях, які використовуються щодня.

Про обидві вразливості було повідомлено через програму винагороди Google за виявлення вразливостей у серпні, і тепер вони мають офіційні ідентифікатори: CVE-2025-10200 (критична) та CVE-2025-10201 (високий). Хоча їхній вплив різний, обидві відкривають шлях для сценаріїв атак, які слід вирішити за допомогою негайного оновлення.

Термінове оновлення в Chrome

Патч безпеки для Chrome

Критична вразливість, зареєстрована як CVE-2025-10200 , являє собою помилку «використання після звільнення» в компоненті ServiceWorker. Простіше кажучи, браузер намагається використовувати пам'ять, яка вже звільнена , що може призвести до пошкодження даних або дозволити виконання довільного коду в поєднанні з іншими методами.

Зловмисник може створити шкідливий веб-сайт, який під час відвідування через Chrome виконує код у системі жертви. Цей вектор атаки, що базується на спеціально створеному веб-контенті , робить цю вразливість пріоритетним виправленням для користувачів та організацій.

Друга невдача: високий рівень серйозності в Mojo

Друга вразливість, CVE-2025-10201 , описується як неправильна реалізація в Mojo, наборі бібліотек, які Chromium використовує для міжпроцесної взаємодії. Основний ризик полягає в тому, що зловмисник може послабити або скомпрометувати "пісочницю" браузера, ключовий компонент, який ізолює процеси, щоб обмежити область дії експлойту.

Хоча не всі практичні наслідки були публічно детально описані, ці типи вразливостей в Mojo можуть сприяти більш складним ланцюгам атак. Тому рекомендується негайно встановити патч та перевірити встановлену версію на всіх машинах.

Виправлені версії та як їх оновити

Google випустив оновлення, які виправляють обидві вразливості для Windows, macOS та Linux. Якщо ваш браузер не оновився автоматично, вам слід перевірити та оновити його вручну.

  • Windows: 140.0.7339.127 / .128
  • macOS: 140.0.7339.132 / .133
  • Linux: 140.0.7339.127

Кроки для примусового оновлення в Chrome (для комп’ютерів): Меню > Довідка > Про Google Chrome . Браузер знайде останню доступну збірку та, якщо можливо, розпочне завантаження.

  • Відкрийте меню з трьома крапками у верхньому правому куті.
  • Перейдіть до розділу «Довідка».
  • Виберіть «Про Google Chrome».
  • Дочекайтеся завантаження та натисніть Перезапустити за запитом.

Зазвичай цей процес займає лише кілька секунд . Після перезавантаження перевірте, чи номер версії відповідає виправленим збіркам, щоб переконатися, що виправлення застосовано правильно.

Інші браузери на базі Chromium

Оскільки вразливості знаходяться в компонентах Chromium , вони також можуть торкнутися таких браузерів, як Microsoft Edge, Brave, Opera та Vivaldi . Їхні розробники зазвичай випускають патчі протягом 24-48 годин після оголошення Google, але бажано перевірити вручну.

Якщо ви користуєтеся будь-яким із цих браузерів, перейдіть до меню налаштувань і примусово виконайте пошук оновлень. Підтримка їх у актуальному стані значно зменшує ризик атаки та запобігає непотрібним проблемам безпеки.

Нагороди та хронологія відкриття

Про критичну вразливість повідомив Лубен Ян 22 серпня, а Google пропонував винагороду в розмірі 43 000 доларів. Про вразливість високого рівня серйозності повідомив Сахан Фернандо разом з анонімним дослідником, а винагорода становила 30 000 доларів.

Публічна заява Google була опублікована 9 вересня, і в ній детально описано, що виправлення вже доступні. Офіційний спосіб їх отримання — це завжди через власне оновлення Chrome або веб-сайт Google ; уникайте сторонніх джерел.

Швидкі запитання

Чи впливає це на мобільну версію Chrome?

Згідно з наданою інформацією, ці виправлення стосуються настільних комп’ютерів Windows, macOS та Linux . Впливу на мобільні пристрої не зазначено.

Який ризик я отримую, якщо не оновлюся?

Ви можете постраждати від виконання коду або порушення ізоляції браузера , а також від зниження продуктивності та порушення конфіденційності.

Чи потрібно мені також оновлювати розширення?

Вони не пов'язані з цими двома CVE, але бажано постійно оновлювати їх , щоб уникнути додаткових векторів атак.

Ключ зараз простий: залишати браузери на базі Chrome та Chromium на оновлених версіях, перевіряти встановлену збірку та використовувати лише офіційні джерела . Завдяки застосуванню патчу ризик, пов’язаний із CVE-2025-10200 та CVE-2025-10201, зменшується в системах Windows, macOS та Linux.

Chrome 80
Пов'язана стаття:
Chrome 80 постачається з багатьма виправленнями безпеки та іншими новинами

Додати як пріоритетне джерело в Google