Jak aktualizovat Chrome a povolit rozšířenou ochranu Zero-Day

Poslední aktualizace: 14/09/2025

  • Chrome opravil kritické zero-day chyby, jako například CVE-2025-6558 (ANGLE/GPU) a CVE-2025-5419 (V8), které jsou obě aktivně zneužívány.
  • Aktualizace na 138.0.7204.157/.158 (Windows/macOS) a 138.0.7204.157 (Linux); verze 137.x opravují V8.
  • Zranitelnosti vedou k prvotnímu přístupu; posílte detekci Zero Trust a Sigma/ATT&CK, abyste zkrátili dobu expozice.
  • Kampaně jako Operation ForumTroll kombinují phishing a exploity; využívají extrémní ověřování odkazů a rychlé opravy.
Chrome: Vylepšená ochrana proti zero-day útokům

Tempo, s jakým se objevují kritické zranitelnosti, se nezmenšuje a nejpoužívanější prohlížeč na světě je opět středem pozornosti. Chrome musel reagovat nouzovými záplatami na nové chyby, které již byly aktivně zneužívány: la Vylepšená ochrana proti zero-day útokům.

V posledních týdnech bylo vydáno několik relevantních varování: od Únik z sandboxu pomocí ANGLE/GPU (CVE-2025-6558) přes vážný problém v JavaScriptovém enginu V8 (CVE-2025-5419) až ​​po zneužití připisované špionážním kampaním (CVE-2025-2783). To vše v kontextu, kdy Zranitelnosti nadále vedou k prvnímu přístupu v narušeních a v letech 2024 a 2025 byly hlášeny desítky zneužitých zero-day útoků.

Přehled: Vzestup zero-days a tlak na prohlížeče

Data potvrzují to, co mnoho bezpečnostních týmů zažívá denně: Zneužívání zero-day hackerských útoků je na vzestupu již několik let.Tým Google Threat Intelligence zaznamenal v roce 75 2024 aktivně zneužitých zranitelností typu zero-day, což naznačuje, že trh s exploity a útočné řetězce zůstávají aktivní.

V roce 2025 exploity nadále dominují jako první vstupní vektor incidentů, což představuje přibližně 33 % vektorů vniknutí pozorováno. Pro obránce se to promítá do menšího manévrovacího prostoru a větší potřeby rychlé detekce a reakce, zejména v kritických komponentách, jako jsou prohlížeče.

Mediální pozornost se soustředila na Chrome, ale je důležité neztrácet ze zřetele širší kontext, včetně nových prohlížečů, jako je Prohlížeč s otevřenou umělou inteligencía I další klíčové technologie zaznamenaly kritické selhání., například webový aplikační firewall FortiWeb (CVE-2025-25257). Základní poselství je jasné: útočníci zneužívají každou kritickou část útočné plochy.

Tento scénář vyžaduje, aby poskytovatelé a organizace urychlili svou reakční kapacitu. Vylepšená ochrana Zero-Day je více než jen preventivní opatření; je to skutečná nutnost.

Kritické aktualizace Chromu
Vylepšená ochrana proti zero-day útokům

CVE-2025-6558: Únik z sandboxu pomocí ANGLE/GPU

S ohledem na vylepšenou zero-day ochranu vydal Google záplaty pro několik zranitelností v Chromu a potvrdil, že CVE-2025-6558 byl aktivně zneužíván.Tato chyba umožňuje vzdálenému útočníkovi obejít sandbox prohlížeče pomocí vytvořené HTML stránky využitím nesprávného zpracování nedůvěryhodného vstupu v komponentách, jako je ÚHEL a GPU.

Exkluzivní obsah – klikněte zde  Nejlepší doporučená pošta

Proč je to tak složité? ANGLE je překladová vrstva mezi renderovacím enginem a grafickými ovladači systému. Pokud je interakce s GPU manipulována na nízké úrovni, lze otevřít únikové cesty pro izolaci prohlížeče a ohrozit systémové prostředky hostitele. Pro uživatele to znamená, že pouhá návštěva škodlivé webové stránky může vést k hlubokému ohrožení.

Ačkoli Google neposkytl technické podrobnosti o zneužití, poukázal na zneužití v reálných scénářích a naznačil... možná aktivita vysoce schopných aktérůTyto typy zranitelností jsou obzvláště atraktivní pro cílené kampaně a špionáž.

Jako naléhavé řešení doporučuje Google aktualizaci Chrome na verzi 138.0.7204.157/.158 ve Windows a macOS, již 138.0.7204.157 v LinuxuPokud používáte prohlížeče založené na Chromu (Edge, Brave, Opera, Vivaldi atd.), co nejdříve nainstalujte dostupné aktualizace a vyhodnoťte je. alternativy k ArcuV mnoha případech stačí po stažení opravy zavřít a znovu otevřít Chrome.

Stejná várka záplat řešila i další relevantní chyby, o kterých stojí za to vědět, jelikož Protivník může řetězit zranitelnosti pro zvýšení dopadu:

  • CVE-2025-6554: programovací chyba schopná způsobit selhání paměti a potenciální vzdálené spuštění kódu.
  • CVE-2025-6555: ovlivňuje JavaScriptový engine; může být použito ke spuštění nebezpečných instrukcí.
  • CVE-2025-6556Zápis mimo povolený rozsah, který umožňoval škodlivým webovým stránkám měnit neoprávněné oblasti paměti.
  • CVE-2025-6557Problém v Mojo (komunikace mezi procesy), který by mohl usnadnit scénáře zneužití.
  • CVE-2025-6558: výše zmíněný únik z sandboxu ANGLE/GPU.
  • CVE-2025-6559: podmínky souběžnosti v grafickém systému se zneužitelnými nepravidelnými efekty.

Jak bezpečně aktualizovat Google Chrome

Přestože se Chrome obvykle aktualizuje sám, je vhodné ručně zkontrolovat, zda se neobjevilo nouzové oznámení. Na počítači přejděte do nabídky Menu > Nápověda > O prohlížeči Google Chrome.Pokud je verze čekající na stažení, prohlížeč ji stáhne a nainstaluje a vyzve vás k restartování, aby se oprava mohla použít.

Aby bylo možné zajistit krytí proti chybě CVE-2025-6558 a zbytku nejnovějšího balíčku, Ujistěte se, že máte v systémech Windows a macOS adresu 138.0.7204.157/.158.a 138.0.7204.157 v LinuxuV mnoha případech stačí po stažení opravy zavřít a znovu otevřít Chrome; pokud ne, vynuťte jeho restart.

Pokud spravujete firemní prostředí, posílejte kontrolní mechanismy: zásady automatizované a kontrolované aktualizace, pravidelná kontrola nasazených verzí a upozornění uživatelům na restartování v případě potřeby. Několikadenní zpoždění aktivace rozšířené ochrany zero-day může mít v případě oportunního útoku zásadní význam.

A samozřejmě, pokud používáte Edge, Brave, Opera nebo jiné prohlížeče založené na Chromu, sledujte své stabilní kanályDodavatelé obvykle vydávají své vlastní záplaty synchronizovaně s záplatami pro Chrome nebo krátce po nich.

Exkluzivní obsah – klikněte zde  Grok AI slibovala kreativitu v X. Nyní čelí vyšetřování kvůli mnohem závažnějšímu problému.

Souběžně povolte a ověřte ovládací prvky pro zmírnění rizik v operačním systému (ASLR, DEP, Control Flow Guard…) a zásady pro posílení ochrany nabízené vaším koncovým bodem, protože Tyto vrstvy mohou zmírnit zneužití zatímco dorazí definitivní záplata.

CVE-2025-5419: Čtení/zápis mimo povolený rozsah ve V8

Dalším důležitým upozorněním z poslední doby je CVE-2025-5419, což je vysoce závažná zranitelnost v enginu V8 JavaScript/WebAssembly. Umožňuje čtení a zápis mimo limity paměti, což otevírá dveře k poškození paměti a potenciálně ke spuštění kódu.

Výzkumníci ze skupiny pro analýzu hrozeb (TAG) společnosti Google objevili problém a v reakci na jeho aktivní zneužívání společnost reagovala ve dvou fázích: Zaprvé, zmírnění konfigurace na úrovni stabilního kanálua poté oficiální záplata. Opravené verze byly 137.0.7151.68/.69 ve Windows a macOSa 137.0.7151.68 v Linuxu.

Z technického hlediska to bylo popsáno jako možné zmatek typů v rámci V8, kde způsob, jakým engine interpretuje objekty v paměti, může vést k nebezpečným stavům. Google se rozhodl technické detaily vyhrazeny dokud není chráněno velké procento uživatelů, a také aby se zabránilo poškození knihoven třetích stran, pokud zůstanou bez záplat.

Bezpečnostní záplaty v prohlížečích

CVE-2025-2783 a phishingová kampaň „Operation ForumTroll“

V březnu byla provedena oprava únik z karantény (CVE-2025-2783) používané k nasazení malwaru při špionážních útocích proti ruským médiím a vládním subjektům, uvádějí různé zdroje. O několik měsíců později další zranitelnost umožnila za určitých podmínek ohrožení uživatelských účtů, což ukazuje, že Herci kombinují sociální inženýrství a chyby prohlížeče.

Vyšetřování společnosti Kaspersky podrobně popisuje tzv. Operace ForumTroll, phishingová kampaň vydávající se za mezinárodní fórum Primakov Readings. Podvodný e-mail obsahoval odkazy na program akce a registraci, ale přesměrováni na falešné webové stránky který při návštěvě pomocí prohlížečů Chrome nebo Chromium způsobil téměř automatické infikování zařízení.

Kaspersky upozorňuje na zneužití obejití obranných mechanismů sandboxu dosáhnout vytrvalosti a krádeže informací, se zvláštním zaměřením na novináře, pracovníky ve vzdělávání a zástupce médií v Rusku. Je to dobrá připomínka toho, že stačí otevřít škodlivou kartu takže pokud je k dispozici zero-day, spustí se řetězec zneužití.

Ačkoli původním vektorem byl phishing, klíčové je, že zneužití prohlížeče nevyžadovalo žádnou další interakci kromě samotné návštěvy. Tento model útoku minimalizuje tření a zvyšuje míru úspěšnosti, proto je naléhavé aplikovat zesílenou ochranu v době nultého dne a zmenšit expoziční plochu.

Exkluzivní obsah – klikněte zde  Skrýt své číslo na Signalu: úplné soukromí krok za krokem
zero-day chrom
Vylepšená ochrana proti zero-day útokům

Vylepšená ochrana proti útokům typu zero-day: detekce, nulová důvěryhodnost a odezva

Kromě „co nejrychlejšího nainstalování záplat“ existují i ​​opatření, která zvyšují odolnost vůči těmto typům incidentů. Zaprvé telemetrie a detekce založené na chování které pomáhají identifikovat zneužitelné anomálie (např. neobvyklou aktivitu procesu vykreslování, známé řetězce zneužití nebo zneužití IPC, jako je Mojo).

Pokud mluvíme o vylepšené ochraně proti zero-day, detekční komunita doporučuje konzumovat Pravidla Sigmy a lovecký obsah Označeno CVE, namapováno na MITRE ATT&CK a kompatibilní s Desítky formátů SIEM, EDR a datových jezerSpecializované platformy nabízejí tržiště se stovkami tisíc pravidel, která se denně aktualizují a obohacují o nativní inteligenci umělé inteligence, aby se proaktivně bránily nově vznikajícím hrozbám.

Pozoruhodný návrh je Uncoder AI, kopilot s umělou inteligencí pro detekční inženýrství, který urychluje generování Pravidla Roota a Sigma, transformuje informace o hrozbách do operační logiky, dokumentuje a zdokonaluje kód a podporuje 56 dotazovacích jazykůUmožňuje také vytvářet toky útoků s mapováním ATT&CK pomocí umělé inteligence/strojového učení, což detekčním inženýrům poskytuje komplexní podporu.

Jako součást obranného balíčku některé sady obsahují tlačítko nebo úložiště Prozkoumat detekce pro okamžitý přístup k ověřenému obsahu, včetně odkazů CTI, časových os útoků, auditů konfigurace a doporučení pro třídění. Integrujte tento obsah do svého detekčního procesu. snižuje průměrnou dobu odezvy proti kampaním, které zneužívají zero-day kampaně.

Z hlediska architektury posiluje strategii nulová důvěrasegmentace sítě, nejnižší oprávnění na koncových bodech, řízení aplikací a izolace citlivých procesů. Tyto vrstvy sice nezabrání vzniku zero-day, ale zmenšit poloměr nárazu a ztěžují eskalaci oprávnění po počátečním kompromitování prohlížeče.

A konečně, zachovávejte jasné postupy pro urgentní aktualizace: distribuční seznamy pro bezpečnostní oznámení, inventář nasazených verzía agilní okna údržby prohlížečů. V kampaních, jako jsou ty popsané, může zkrácení doby expozice vyhnout se závazkům ve velkém měřítku.

Obraz, který tyto zranitelnosti vykreslují, je neúprosný: prohlížeč je strategickým vstupním bodem a útočníci si to uvědomují. Vylepšená ochrana proti zero-day útokům je nezbytná: Díky rychlému instalování záplat, osvědčeným postupům s nulovou důvěryhodností a detekcím připraveným pro produkční prostředí, můžete přejít od obrany k přerušení útočných řetězců dříve, než se vyhrotí.

Bezpečnostní zranitelnost v Chromu
Související článek:
Globální upozornění na kritickou zranitelnost v prohlížeči Google Chrome: co potřebujete vědět a jak se chránit