AKTUÁLNE: Chrome má kritickú chybu, ktorú hackeri už zneužívajú. Google varuje, aby si ho okamžite aktualizoval

Chrome opravuje kritickú chybu 466192044, ktorá je už aktívne zneužívaná a vzniká v grafickej vrstve ANGLE. Môže viesť k pamäťovej chybe pri bežnom otvorení stránky.

Google chce pridať do prehliadača Chrome Maskovanie IP adresy
Zdroj: Pixabay (WikimediaImages geralt), Úprava: Vosveteit.

Google potvrdil, že hackeri už aktívne zneužívajú novú zraniteľnosť v prehliadači Chrome. A čo je na tom najhoršie? Ide o chybu, ktorá vzniká hlboko v grafickom systéme prehliadača a útočníkovi môže umožniť dostať sa k pamäti zariadenia počas úplne bežného načítania webstránky. Informuje o tom oficiálny bezpečnostný blog Chrome Releases.

Zraniteľnosť sa označuje ako 466192044 a Google nad ňou vedie „koordinované utajenie“. To znamená, že technologický gigant vedome skrýva jej podrobnosti, aby zabránila ostatným útočníkom rýchlo si vytvoriť vlastný exploit. No aj napriek tomu sa podarilo analyzovať verejné zmeny kódu v projekte Chromium, z ktorých je jasné, kde sa problém nachádza.

Odoberaj Vosveteit.sk cez Telegram a prihlás sa k odberu správ
prehliadac chrome_1
Zdroj: Vosveteit.sk / Martin Borko

V srdci prehliadača sa skrývala chyba v grafike

Chrome nepoužíva grafiku priamo, ale cez vrstvu nazývanú ANGLE (Almost Native Graphics Layer Engine). Je to knižnica, ktorá prevádza príkazy z webových grafických technológií na jazyk, ktorému rozumie grafická karta. Keď teda otvoríš stránku s animáciou, hrou alebo 3D prvkami, ANGLE zabezpečí, že všetko vyzerá tak, ako má.

Lenže práve tu sa našla chyba. Vývojársky commit ukazuje, že Chrome pri vytváraní grafických bufferov nesprávne počítal ich veľkosť. V praxi to vyzeralo takto: prehliadač si myslel, že obrázok je menší, než v skutočnosti bol. Možno sa teraz pýtaš, čo to znamená. Mohlo dôjsť k pretečeniu pamäťového poľa, čo je typ zraniteľnosti, pri ktorej dáta skončia tam, kde nemajú.

Predstav si to ako škatuľu, ktorá je menšia než množstvo vecí, ktoré do nej vkladáš. Veci sa začnú vysypávať a ocitajú sa na miestach, kam nepatria. Pri počítačovej pamäti je to oveľa horšie. Útočník môže takýto únik údajov využiť na pád prehliadača alebo dokonca na spustenie vlastného kódu.

Chrome hacker
Zdroj: Vosveteit.sk, pngall.com

Prečo to Google tají?

Google v oznámení uviedol jedno krátke, ale zásadné upozornenie: „Google is aware that an exploit for 466192044 exists in the wild.“ Inými slovami, útok už prebieha. Presne preto nezverejňuje detaily, aby zabránil ďalším kyberzločincom z patchu odvodiť slabé miesto a vyrobiť si vlastný nástroj na napadnutie zariadení.

Podobný prístup Google volí vždy, keď ide o zraniteľnosti v najpoužívanejšom prehliadači na svete. Kým väčšina používateľov neprejde na opravenú verziu, informácie ostávajú skryté.

Prečo je táto chyba nebezpečná aj pre bežného používateľa?

Najnebezpečnejší scenár je ten, ktorý si ani nevšimneš. Útočník pripraví špeciálny obrázok alebo grafický prvok na stránke. Ty ju len otvoríš, Chrome začne spracovávať grafiku cez ANGLE, nastane pretečenie pamäte a útočník získa možnosť vykonať škodlivý kód. Nemusíš nič klikať, nič sťahovať, stačí navštíviť stránku.

Presne preto sa takáto chyba označuje ako zero-day, je to problém, ktorý hackeri objavili skôr, než bol opravený, a využívajú ho okamžite.

Google opravil aj ďalšie dve chyby

Aktualizácia rieši aj dve stredne závažné zraniteľnosti:

CVE-2025-14372: chyba typu use-after-free v Password Manageri, ktorú nahlásil výskumník Weipeng Jiang.

CVE-2025-14373: nesprávna implementácia v nástrojovej lište prehliadača, ktorú objavil Khalil Zhani.

Obe môžu spôsobiť pád prehliadača alebo viesť k neočakávanému správaniu, no nie sú vedené ako aktívne zneužívané.

Toto sprav hneď, aby si nebol v ohrození

Dobrou správou je, že Google reagoval rýchlo a opravu už vydal. Najhoršie, čo môžeš urobiť, je ignorovať aktualizáciu.

Na Windows a Mac je bezpečná verzia 143.0.7499.109 alebo .110. Na Linuxe verzia 143.0.7499.109.

Skontroluješ to takto:

Menu > Pomocník > O prehliadači Google Chrome > Reštartovať.

Ak používaš aj iné prehliadače na jadre Chromium, napríklad Edge, Brave, Vivaldi alebo Opera, počkaj si na ich vlastné aktualizácie a potom ich nainštaluj.

Google News Pridaj si Vosveteit.sk medzi obľúbené zdroje v Google News Pridať