Содержание
В Microsoft Edge закрыли неприятную дыру: браузер держал сохранённые пароли в оперативной памяти в виде открытого текста. Теперь, начиная с Edge версии 148, это поведение изменили — пароли больше не загружаются в RAM «россыпью» без шифрования.
Проблему публично показал норвежский исследователь безопасности Tom Jøran Sønstebyseter Rønning. Он продемонстрировал, что при локальном доступе к ПК злоумышленник может вытащить из памяти все сохранённые учётные данные.
Что именно было уязвимостью в Edge
Речь шла о встроенном менеджере паролей Edge. По данным Рønning, браузер загружал все сохранённые пароли в память в незашифрованном виде. Причём неважно, использовали ли вы эти логины в текущей сессии.
Это и делало атаку практичной. Достаточно локального доступа к машине — и можно перехватить сохранённые креды простым чтением RAM, без «клика» по интерфейсу менеджера паролей.
Формально Edge просит аутентификацию, если вы открываете список паролей в настройках. Но в этой истории это слабая защита: если пароли уже лежат в памяти открытым текстом, проверка в интерфейсе ничего не решает.
Microsoft сначала назвала это «дизайном», но потом передумала
Самый странный момент — реакция Microsoft на раннем этапе. По информации ITavisen, компания ответила исследователю, что такое хранение паролей — «a deliberate design decision» (осознанное решение), а не баг.
Но 18 мая 2026 года позиция изменилась. Microsoft подтвердила, что в Edge 148 браузер больше не держит все пароли загруженными в незашифрованном виде.
Оригинальную демонстрацию уязвимости Рønning публиковал в соцсетях — вот тот самый пост: публикация с примером хранения паролей в RAM.
Почему это выбивалось из норм даже для браузеров
Рønning отмечал, что такое поведение нетипично для менеджеров паролей. Обычно они расшифровывают пароль в момент использования и затем убирают его из памяти.
По его словам, среди Chromium-браузеров, которые он проверял, только Edge показывал такую модель: загрузка всех паролей сразу и без шифрования.
Отдельно исследователь говорил, что собирается выложить на GitHub инструмент, который поможет проверить, остаются ли пароли Edge в памяти в открытом виде. В новости про исправление ключевой факт другой: в версии 148 Microsoft уже изменила поведение браузера.
Исправление касается Edge начиная с версии 148.