Рекомендуем
VPS на Windows и Linux — от 49 ₽ за 7 дней Быстрый запуск сервера на NVMe для сайтов, ботов и других задач.
Выбрать VPS

Chrome 155 вышел с 247 исправлениями безопасности, JPEG XL и постквантовой криптографией

Google 6 октября 2026 года перевела Chrome 155 в стабильный канал для Windows, macOS, Linux, Android и iOS. Десктопный релиз получил 247 исправлений безопасности, включая четыре Critical-уязвимости класса use-after-free, а веб-платформа — декодирование JPEG XL, новые алгоритмы WebCrypto и несколько заметных API для веб-приложений.

Chrome 155 вышел с 247 исправлениями безопасности
Chrome 155 вышел с 247 исправлениями безопасности

Chrome 155 закрывает четыре Critical use-after-free и десятки других опасных дефектов

Самая крупная часть релиза связана с безопасностью. Для Windows и macOS Google начала распространять Chrome 155.0.8059.39/.40, для Linux — 155.0.8059.39. В официальном сообщении Chrome Releases указаны 247 исправлений безопасности.

Среди раскрытых проблем четыре получили уровень Critical:

  • CVE-2026-106382 — use-after-free в Chromecast;
  • CVE-2026-106197 — use-after-free в компоненте Browser;
  • CVE-2026-106358 — use-after-free в Navigation;
  • CVE-2026-106347 — use-after-free в Track.

Use-after-free возникает, когда программа освобождает участок памяти, а затем продолжает обращаться к объекту, который раньше находился по этому адресу. Для браузера такой класс ошибок особенно чувствителен: веб-страница постоянно передаёт движку внешние данные, а повреждение памяти в подходящих условиях может превратиться из обычного сбоя в серьёзную проблему безопасности.

Google пока ограничивает доступ к части технических деталей багов, пока обновление не получит большинство пользователей. Такой порядок давно используется в Chrome: подробности уязвимости временно скрываются, чтобы уменьшить окно между публикацией исправления и массовым развёртыванием патча.

Исследователи с Claude и OpenAI Codex появились в списке авторов находок

В списке Chrome 155 заметна ещё одна деталь. CVE-2026-106358 и CVE-2026-106347 сообщил Xinyang Ge из Anthropic при помощи Claude. В перечне High-уязвимостей Google отдельно указывает находки OpenAI Codex Security, включая ошибки в HTML и V8.

Для браузерной безопасности это показательный сдвиг: AI-инструменты уже фигурируют в официальных кредитах рядом с исследователями, которые находят ошибки управления памятью и дефекты движка JavaScript. При этом финальная классификация, исправление и публикация CVE остаются частью обычного процесса Chromium Security.

JPEG XL снова появился в Chrome после удаления старого эксперимента

Chrome 155 добавляет декодирование изображений image/jxl прямо в Blink. Реализация использует jxl-rs — декодер JPEG XL на Rust.

У этой функции есть длинная предыстория. В 2022 году команда Chromium решила остановить прежний эксперимент с JPEG XL и удалить связанный код; удаление было нацелено на Chrome 110. В 2025–2026 годах ситуация изменилась: Safari уже поддерживал формат, позиция Firefox стала благоприятнее, а разработчики и сервисы снова проявили интерес к JPEG XL. В августе 2026 года Chromium опубликовал новый Intent to Ship, после чего поддержка вошла в Chrome 155.

JPEG XL рассчитан на современные сценарии работы с изображениями: прогрессивное декодирование, широкий цветовой охват, HDR, повышенную глубину цвета и анимацию. Для сайтов появление image/jxl в Blink расширяет набор форматов, которые можно отдавать браузеру напрямую без собственного WebAssembly-декодера.

Сам факт поддержки в Chrome 155 ещё не делает JPEG XL универсальным форматом для любого проекта. Совместимость веб-функции зависит от других браузеров и реального охвата аудитории, а переход крупных сайтов на новый формат обычно происходит постепенно.

WebCrypto получил ML-KEM, ML-DSA, X-Wing и ChaCha20-Poly1305

В Web Cryptography API появился новый набор алгоритмов. Chrome 155 добавляет:

  • ML-KEM с параметрами 768 и 1024;
  • ML-DSA с наборами 44, 65 и 87;
  • X-Wing;
  • ChaCha20-Poly1305.

ML-KEM и ML-DSA относятся к семейству алгоритмов, стандартизованных NIST для эпохи постквантовой криптографии. X-Wing представляет гибридный подход, а ChaCha20-Poly1305 остаётся широко используемым симметричным AEAD-алгоритмом.

Практический эффект здесь направлен прежде всего на разработчиков веб-приложений и криптографических библиотек. Раньше подобные схемы часто приходилось реализовывать поверх JavaScript, WebAssembly или стороннего кода. Chrome 155 предоставляет браузерные реализации через WebCrypto, что создаёт единый API для операций, связанных с новыми криптографическими схемами.

Chrome 155 добавил Text Modules и новые способы управлять окнами веб-приложений

В JavaScript появился импорт текстовых модулей через конструкцию import … with { type: "text" }. Такой импорт загружает текстовый ресурс как строковое значение модуля и позволяет работать с текстовыми файлами без отдельного fetch() в сценариях, где модульная модель подходит лучше.

Window Management API получил команды maximize(), minimize(), restore() и setResizable() для приложений с разрешением window-management. Одновременно появились CSS media features display-state и resizable, через которые интерфейс может учитывать текущее состояние окна.

Google связывает эти возможности, в частности, с VDI и удалёнными приложениями, работающими через веб-клиент. У веб-интерфейса появляется больше контроля над поведением окна, близкого к настольным приложениям.

Chrome 155 расширяет и Digital Credentials API. Сайты университетов, банков, государственных сервисов и других эмитентов могут инициировать выпуск цифрового удостоверения непосредственно в мобильный кошелёк. На Android механизм опирается на Credential Manager, а на настольных системах применяется межустройственный сценарий на базе CTAP.

CSS получил margin-trim, symbols() и управление подчёркиванием пробелов

В CSS появились несколько функций, которые закрывают довольно конкретные задачи вёрстки.

margin-trim позволяет контейнеру убирать внешние отступы у первого или последнего дочернего элемента. Это уменьшает количество вспомогательных селекторов и исключений в компонентах, где внутренние заголовки, абзацы или колонки приносят собственные margin.

Функция symbols() даёт возможность задать стиль счётчика прямо внутри свойства CSS, без отдельного @counter-style. Она подходит для нестандартной нумерации списков и счётчиков, когда создавать глобально именованный стиль избыточно.

Свойство text-decoration-skip-spaces управляет тем, проходит ли линия подчёркивания, надчёркивания или зачёркивания через пробелы. Изменение небольшое, но оно устраняет ещё один случай, где визуальную типографику раньше приходилось обходить дополнительной разметкой или нестандартными приёмами.

Скрытые iframe получили отдельное правило для воспроизведения звука

Chrome 155 добавляет permission policy media-playback-while-not-visible. Она позволяет контролировать звуковое воспроизведение во встроенных iframe, которые сейчас скрыты через display: none, visibility: hidden или имеют нулевой размер.

Когда такое правило применяется, скрытый фрейм не может продолжать выдавать слышимый звук. После возвращения элемента в видимое состояние ограничение снимается.

Этот механизм касается рекламных, медиаплеерных и виджетных сценариев, где источник звука находится внутри отдельного фрейма. Браузер получает формальный способ связать возможность воспроизведения с фактической видимостью встроенного содержимого.

В корпоративном Chrome расширения с chrome.debugger сильнее зависят от политик администратора

Для управляемых браузеров Chrome 155 ужесточает применение корпоративных ограничений к расширениям, использующим chrome.debugger.

Если администратор настроил для расширения runtime_blocked_hosts, попытка chrome.debugger.attach() может завершиться ошибкой Host access is restricted by policy. При запрете снимков экрана через DisableScreenshots или правила DLP подключение debugger API также может быть отклонено сообщением Screenshot capture is restricted by policy.

Изменение относится к управляемым корпоративным установкам с соответствующими политиками. В обычном неуправляемом Chrome поведение chrome.debugger из-за этой меры не меняется.

Для разработчиков корпоративных расширений здесь появляется конкретная граница совместимости: код, который раньше рассчитывал на успешный attach(), теперь может получить отказ ещё на этапе подключения к цели.

Двухнедельный цикл делает Chrome 155 частью новой схемы релизов

Chrome 155 выходит уже в рамках двухнедельного стабильного цикла, который Google запустила с Chrome 153 в сентябре 2026 года. До этого основные версии Chrome приходили примерно раз в четыре недели.

Google объясняет переход ростом объёма исправлений и стремлением сократить промежуток между попаданием патча в публичный код Chromium и доставкой пользователям. Для разработчиков веб-платформы такая схема означает более частые, но меньшие по объёму milestone-релизы.

Chrome 155 хорошо показывает характер нового ритма. В одной версии одновременно появились крупный пакет security-исправлений и точечные функции веб-платформы: JPEG XL, новые алгоритмы WebCrypto, изменения Window Management API, CSS и JavaScript.

Chrome 155 объединяет крупный security-пакет и несколько долгоживущих веб-функций

Релиз 155 уже имеет самостоятельный смысл за пределами номера milestone. Четыре Critical use-after-free входят в пакет из 247 исправлений безопасности, JPEG XL возвращается в Blink после многолетнего перерыва, а WebCrypto получает алгоритмы, рассчитанные на новые криптографические сценарии.

Параллельно меняются более узкие части платформы: цифровые удостоверения, управление окнами, CSS-счётчики, отступы, воспроизведение медиа в скрытых iframe и корпоративные ограничения chrome.debugger.

Развёртывание стабильных сборок идёт постепенно. Для Windows и macOS основной desktop-канал получил 155.0.8059.39/.40, Linux — 155.0.8059.39, Android — 155.0.8059.39, iOS — 155.0.8059.37. Следующий Chrome 156 уже находится в Beta, поэтому двухнедельная модель быстро отделит security-патчи Chrome 155 от следующего набора платформенных изменений.

Источники

При использовании материалов сайта необходимо указывать ссылку на TGLand.ru. Если вы копируете фрагменты текста в интернете, прямая гиперссылка, доступная для индексации поисковыми системами, должна быть размещена в начале материала.

Вам также может понравиться