Google выпустила Chrome 153 и перешла на двухнедельный цикл релизов
По данным Хабра, Google представила стабильную сборку Chrome 153 и одновременно объявила о переходе на двухнедельный график мажорных релизов. Закрыто 230 уязвимостей, обновлены рендер Blink, композитинг и ряд веб-API.

Prod горит, клиенты на старом Chrome — двойной апдейт за неделю
В тот же период Bleeping Computer сообщает о реальных атаках на свежий zero-day в движке V8 и графической подсистеме — разработчикам рекомендовано обновить Chromium-браузеры немедленно, чтобы закрыть вектор произвольного исполнения кода.
Для бэкенда и девопса это не абстрактная новость про «ещё один релиз браузера». Это сигнал: теперь фиксы безопасности и фичи фронта будут прилетать каждые две недели. Кто тянет с обновлением CI-образов, пушит костыли под старый рендеринг или не мониторит версии клиентов — получит цепочку багов, которую разгребать дороже, чем один раз обновить пайплайн.
Что реально поменялось в релизе
Chrome 153 — первый релиз в укороченном цикле. Раньше мажорные версии выходили раз в четыре недели; теперь окно сжато до двух. Фактически удвоилась скорость появления патчей безопасности и API-изменений.
В релизе обновлены подсистемы рендеринга Blink и механизмы композитинга. Для серверной стороны это значит: если ваш фронт полагается на специфику композитного слоя (слоистые анимации, GPU-ускорение, will-change-хаки) — после обновления браузеров пользователей поведение может незаметно сдвинуться. Не «сломается», а станет чуть иначе отрисовываться. Обычно замечают, когда клиент открывает тикет с «а у меня кнопка дергается».
Отдельно — 230 закрытых уязвимостей. Это не формальность. Среди них, как сообщает Bleeping Computer, есть zero-day в V8 и графической подсистеме, который уже эксплуатируется в дикой природе. Вектор — произвольное исполнение кода. Если на проде крутятся сервисы с Chromium-based headless-рендерингом (Puppeteer, Playwright, отчёты в PDF через Chrome), незаплатенный инстанс — это открытая дверь.
Двухнедельный цикл: что делать на практике
Переход на двухнедельный график — это не про Chrome, это про ваш CI/CD. Образы Chromium в Dockerfile, pinned-версии Puppeteer, флаги совместимости — всё это теперь нужно обновлять в два раза чаще. Кто держал четырёхнедельный спринт на обновление зависимостей, теперь получает окно в две недели. У кого автоматика на это не настроена — welcome, ручной костыль каждые 14 дней.
Практический чеклист:
- Проверьте версии Chromium во всех headless-сервисах. Если
google-chrome-stableставится из apt без pinning — получите свежий бинарник при следующемapt upgradeи, возможно, поломанные тесты. - Пересмотрите TTL кэша для клиентских ресурсов. Двухнедельный цикл увеличивает вероятность того, что пользователь обновится до версии с новым поведением API — раньше был месяц запаса, теперь две недели.
- Обновите Playwright/Puppeteer-зависимости и прокатите регрессию. Если видите
page.screenshotс артефактами — это, скорее всего, новый композитинг. - Примените патч безопасности немедленно. Zero-day в V8 — не теоретический риск, а реальные атаки, как подтверждает Bleeping Computer.
# Debian/Ubuntu — обновить Chromium
sudo apt update && sudo apt install --only-upgrade chromium
# Проверить версию
chromium --version
# Playwright — обновить браузеры
npx playwright install --with-deps
# Dockerfile — закрепить версию явно
ARG CHROME_VERSION=153.0.xxxx.xx
RUN apt-get install -y google-chrome-stable=${CHROME_VERSION}-1Двухнедельный цикл — не катастрофа. Это нормальный темп для браузера с долей рынка под 70%. Проблема возникает, когда инфраструктура не готова к такому темпу. Добавьте автоматическое отслеживание релизов Chrome в мониторинг, поставьте алерт на устаревание образов и не тяните с патчами безопасности. V8 zero-day — напоминание: обновления выходят не просто так.