
Google исправила CVE-2025-10585, zero-day уязвимость в Chrome V8, активно эксплуатируемую — что это такое, почему это важно и как оставаться в безопасности.
Google на этой неделе выпустила внеочередной патч для CVE-2025-10585, серьезной уязвимости тип-путаницы (type-confusion) в движке V8 JavaScript / WebAssembly браузера Chrome. Эта ошибка не теоретическая — Группа анализа угроз Google подтвердила активную эксплуатацию в реальных условиях, что делает это обновление крайне срочным для всех, кто использует Chrome или другие браузеры на основе Chromium. Если ваша установка устарела, обновитесь сейчас. ⏳🔧
Браузеры — самое уязвимое программное обеспечение на большинстве конечных точек. Они обрабатывают недоверенное содержимое со всех уголков веб-рекламы — объявления, iframe'ы, скрипты, загрузки пользователей — и V8 — это движок, выполняющий это содержимое в Chrome. Надежное удаленное выполнение кода (RCE) в V8 позволяет атакующему превратить одну специально созданную веб-страницу, рекламное объявление или скомпрометированный сторонний скрипт в механизм доставки вредоносного ПО. Вот почему ошибки V8 получают немедленное внимание, быстрые исправления и — при эксплуатации — быстрые реагирования на инциденты. 🚨
На высоком уровне CVE-2025-10585 — это ошибка тип-путаницы (type-confusion). Тип-путаница означает, что движок JavaScript неправильно обрабатывает один тип внутреннего объекта как другой. В строго типизированном движке, который отслеживает формы и типы объектов, смешение этих ожиданий может привести к некорректному чтению или записи памяти. Конечный результат — повреждение кучи, которое атакующие могут превратить в мощные примитивы, такие как произвольное чтение и произвольная запись. Оттуда обычная лестница эскалации ведет к выполнению кода. ⚠️
Важно: Google подтвердила, что эта уязвимость была замечена в реальных атаках, что означает, что у атакующих была работающая цепочка, ведущая от доставленной веб-страницы к надежному выполнению на машинах жертв. 🕵️♂️
Я не буду публиковать код PoC или пошаговые рецепты эксплойтов. Но для технически грамотной аудитории вот безопасное, концептуальное описание того, как выглядит типичный эксплойт с тип-путаницей V8 и почему он настолько эффективен:
Эта последовательность объясняет, почему одиночный RCE в V8 является очень ценным эксплойтом: он может превратить повседневный просмотр веб-страниц в полную компрометацию.
Пока писал это, я проверил свой собственный Chrome — он был на 140.0.7339.128 (скриншот прикреплен мной во время написания). Эта сборка старше исправленных стабильных релизов; обновление до исправленной сборки решило проблему для меня. Если ваша версия ниже исправленных сборок, вы уязвимы — обновляйтесь сейчас. 🔁
Google вкатила исправление в стабильный канал; исправленные сборки включают:
140.0.7339.185 / 140.0.7339.186140.0.7339.185Если ваш Chrome показывает номер сборки ниже указанных, обновитесь немедленно. Обратите внимание, что другие форки Chromium (Edge, Brave, Vivaldi, Opera) наследуют V8 и будут нуждаться в патчах от своих разработчиков — проверьте уведомления каждого вендора. 📣
Google и другие вендоры часто ограничивают технические детали на первых порах, потому что публичные PoC ускоряют массовую эксплуатацию. Вендор хочет, чтобы большинство пользователей установили патч, прежде чем предоставлять исследователям полный технический рецепт. Этот баланс — причина, по которой вы часто видите сначала короткое уведомление и патч, а затем подробные статьи или diff-патчи, которые исследователи могут ответственно анализировать. ⚖️
CVE-2025-10585 — еще одно напоминание о двух структурных истинах современной безопасности:
Этот zero-day — как минимум шестой zero-day в Chrome в этом году, показывающий как критичность поверхности атаки V8, так и продолжающуюся креативность атакующих. 📈
Если вы независимый исследователь и нашли PoC или потенциальный вариант эксплойта, отдайте приоритет скоординированному раскрытию. Сообщите в Google TAG / безопасность Chromium и избегайте публичного выпуска, пока происходит активная эксплуатация. Публикация кода эксплойта во время активной эксплуатации усиливает вред и подрывает защитные усилия. 🧾
CVE-2025-10585 — это не просто строка в трекере уязвимостей. Это пример того, как быстро ошибка может перейти от обнаружения к вооружению, когда ставки высоки. Исправление существует — немедленная задача проста: проверьте свои сборки и обновитесь. Помимо этого, придерживайтесь дисциплины патчей, укрепите просмотр для пользователей из группы риска и держите свои средства обнаружения настроенными. 🛡️
Оставайтесь исправленными, оставайтесь в безопасности. 🗿
~ Aditya Bhatt