Перейти к содержимому
FuriaHub
Pulse
© 2026 FuriaHub. Все права защищены.
Приватность·
  • Pulse
  • Labs
  • Forge
  • Match
  • Dev
  • Digital Zen
Весь Pulse
Безопасность·10 августа 2026 г.·5 мин чтения

GPT-5.6-Cyber от OpenAI нашла баг Chrome V8 — теперь это CVE-2026-15903

В посте Daybreak 10 августа OpenAI написала, что узкообученная кибермодель нашла две неизвестные ошибки V8, которые сцепились в побег из heap-песочницы. Google закрыла это в Chrome 150.0.7871.128. С 1 сентября аккаунтам Daybreak нужны аппаратные ключи.

Сигнал

LLM

102 вакансии·7 за неделю·типичная вилка 230 000 – 397 500 ₽

Рядом чаще всего Python, SQL, RAG

Открыть вакансииИз Labs · Lock Password Next
Иллюстрация из анонса OpenAI про Daybreak и GPT-5.6-Cyber

10 августа OpenAI опубликовала «Expanding Daybreak as the Cyber Defense Window Narrows». В посте представлена GPT-5.6-Cyber, сказано, что это первая модель с уровнем High по собственной киберрамке OpenAI, и описана работа против движка V8 в Chrome, которая дала два ранее неизвестных бага. Google присвоила CVE-2026-15903 и выпустила патч в Chrome 150.0.7871.128 / .129.

Находка в Chrome

OpenAI написала, что оптимизирующий компилятор V8 пропускал проверку при приведении значений к целым, и undefined мог превратиться в неожиданно большое число. Как индекс массива это число заставляло компилятор убрать проверку границ и открывало чтение/запись мимо границ внутри песочницы. Второй баг, тоже найденный моделью, завершал побег из heap-песочницы. OpenCVE повторяет формулировку Google: удалённый атакующий может выполнить код внутри песочницы через специально собранную HTML-страницу (серьёзность Chromium: High). NVD позже поставил CISA-ADP CVSS 3.1 8.8. Google указала кредит OpenAI Codex Security (handle amyb) 6 июля; заметки Stable Channel датированы 16 июля.

Правила доступа

Daybreak Red — уровень GPT-5.6-Cyber. Daybreak Blue — GPT-5.6 Sol со снятыми частью системных кибер-ограничений. OpenAI написала, что индивидуальным участникам Trusted Access for Cyber к 1 сентября 2026 нужна Advanced Account Security с аппаратными passkey, иначе доступ вернётся к обычному. У Yubico есть пакет со скидкой под эту программу.

  • CVE-2026-15903: OOB read/write в V8 до Chrome 150.0.7871.128
  • Публикация на OpenCVE: 20 июля 2026
  • Аппаратные ключи: обязательны для кибердоступа Daybreak с 1 сентября

Takeaways

  • Баг закрыт; новость в том, что его нашла отдельная кибермодель
  • Первичный источник — собственный текст OpenAI, не утечка
  • Правило ключей с 1 сентября — заявленное изменение доступа, не совет

Source: OpenAI

Теги

  • gpt-5.6-cyber
  • cve-2026-15903
  • chrome v8
  • daybreak
  • fido2

Поделиться

Содержание

  • Находка в Chrome
  • Правила доступа
  • Takeaways

Читайте также

Знак блога Google с официального поста про Device Bound Session Credentials
Безопасность·12 авг.·4 мин чтения

Chrome привязывает сессии к TPM; Mozilla сказала DBSC «нет»

Обзор 12 августа по Device Bound Session Credentials: протокол включён у части пользователей Chrome (Windows с 147, macOS с 150), а Mozilla в начале августа опубликовала отрицательную позицию.

Безопасность·28 июл.·7 мин чтения

Claude Mythos нашёл слабости в HAWK и AES, которые пропустили люди

Исследование Anthropic от 28 июля: Mythos Preview за 60 часов вдвое снизил эффективную стойкость постквантового кандидата HAWK и ускорил атаки на урезанный AES в 200–800×.

Связка логотипов IBM и OpenAI из релиза IBM от 13 августа
ИИ·13 авг.·4 мин чтения

IBM и OpenAI встраивают GPT-5.6 в IBM Consulting Advantage

Релиз IBM от 13 августа: GPT-5.6, Codex и ChatGPT Work зайдут в консалтинговую платформу, появится практика OpenAI, IBM войдёт в Elite-партнёры. Сумму не раскрыли.