Код, интерфейсы и трафик без воды
lawebbox

Google выпустила Chrome 153 и перешла на двухнедельный цикл релизов

По данным Хабра, Google представила стабильную сборку Chrome 153 и одновременно объявила о переходе на двухнедельный график мажорных релизов. Закрыто 230 уязвимостей, обновлены рендер Blink, композитинг и ряд веб-API.

Максим Воронцов, Хардкорный бэкендер и девопс · обновлено 09 сентября 2026 г.

Google выпустила Chrome 153 и перешла на двухнедельный цикл релизов

Prod горит, клиенты на старом Chrome — двойной апдейт за неделю

В тот же период Bleeping Computer сообщает о реальных атаках на свежий zero-day в движке V8 и графической подсистеме — разработчикам рекомендовано обновить Chromium-браузеры немедленно, чтобы закрыть вектор произвольного исполнения кода.

Для бэкенда и девопса это не абстрактная новость про «ещё один релиз браузера». Это сигнал: теперь фиксы безопасности и фичи фронта будут прилетать каждые две недели. Кто тянет с обновлением CI-образов, пушит костыли под старый рендеринг или не мониторит версии клиентов — получит цепочку багов, которую разгребать дороже, чем один раз обновить пайплайн.

Что реально поменялось в релизе

Chrome 153 — первый релиз в укороченном цикле. Раньше мажорные версии выходили раз в четыре недели; теперь окно сжато до двух. Фактически удвоилась скорость появления патчей безопасности и API-изменений.

В релизе обновлены подсистемы рендеринга Blink и механизмы композитинга. Для серверной стороны это значит: если ваш фронт полагается на специфику композитного слоя (слоистые анимации, GPU-ускорение, will-change-хаки) — после обновления браузеров пользователей поведение может незаметно сдвинуться. Не «сломается», а станет чуть иначе отрисовываться. Обычно замечают, когда клиент открывает тикет с «а у меня кнопка дергается».

Отдельно — 230 закрытых уязвимостей. Это не формальность. Среди них, как сообщает Bleeping Computer, есть zero-day в V8 и графической подсистеме, который уже эксплуатируется в дикой природе. Вектор — произвольное исполнение кода. Если на проде крутятся сервисы с Chromium-based headless-рендерингом (Puppeteer, Playwright, отчёты в PDF через Chrome), незаплатенный инстанс — это открытая дверь.

Двухнедельный цикл: что делать на практике

Переход на двухнедельный график — это не про Chrome, это про ваш CI/CD. Образы Chromium в Dockerfile, pinned-версии Puppeteer, флаги совместимости — всё это теперь нужно обновлять в два раза чаще. Кто держал четырёхнедельный спринт на обновление зависимостей, теперь получает окно в две недели. У кого автоматика на это не настроена — welcome, ручной костыль каждые 14 дней.

Практический чеклист:

  • Проверьте версии Chromium во всех headless-сервисах. Если google-chrome-stable ставится из apt без pinning — получите свежий бинарник при следующем apt upgrade и, возможно, поломанные тесты.
  • Пересмотрите TTL кэша для клиентских ресурсов. Двухнедельный цикл увеличивает вероятность того, что пользователь обновится до версии с новым поведением API — раньше был месяц запаса, теперь две недели.
  • Обновите Playwright/Puppeteer-зависимости и прокатите регрессию. Если видите page.screenshot с артефактами — это, скорее всего, новый композитинг.
  • Примените патч безопасности немедленно. Zero-day в V8 — не теоретический риск, а реальные атаки, как подтверждает Bleeping Computer.
# Debian/Ubuntu — обновить Chromium
sudo apt update && sudo apt install --only-upgrade chromium
# Проверить версию
chromium --version
# Playwright — обновить браузеры
npx playwright install --with-deps
# Dockerfile — закрепить версию явно
ARG CHROME_VERSION=153.0.xxxx.xx
RUN apt-get install -y google-chrome-stable=${CHROME_VERSION}-1

Двухнедельный цикл — не катастрофа. Это нормальный темп для браузера с долей рынка под 70%. Проблема возникает, когда инфраструктура не готова к такому темпу. Добавьте автоматическое отслеживание релизов Chrome в мониторинг, поставьте алерт на устаревание образов и не тяните с патчами безопасности. V8 zero-day — напоминание: обновления выходят не просто так.