В Microsoft Edge закрыли неприятную дыру: браузер держал сохранённые пароли в оперативной памяти в виде открытого текста. Теперь, начиная с Edge версии 148, это поведение изменили — пароли больше не загружаются в RAM «россыпью» без шифрования.

Проблему публично показал норвежский исследователь безопасности Tom Jøran Sønstebyseter Rønning. Он продемонстрировал, что при локальном доступе к ПК злоумышленник может вытащить из памяти все сохранённые учётные данные.

Что именно было уязвимостью в Edge

Речь шла о встроенном менеджере паролей Edge. По данным Рønning, браузер загружал все сохранённые пароли в память в незашифрованном виде. Причём неважно, использовали ли вы эти логины в текущей сессии.

Продолжение после рекламы

Это и делало атаку практичной. Достаточно локального доступа к машине — и можно перехватить сохранённые креды простым чтением RAM, без «клика» по интерфейсу менеджера паролей.

Формально Edge просит аутентификацию, если вы открываете список паролей в настройках. Но в этой истории это слабая защита: если пароли уже лежат в памяти открытым текстом, проверка в интерфейсе ничего не решает.

Microsoft сначала назвала это «дизайном», но потом передумала

Изображение к статье: Microsoft исправила Edge: пароли больше не лежат в RAM открытым текстом

Самый странный момент — реакция Microsoft на раннем этапе. По информации ITavisen, компания ответила исследователю, что такое хранение паролей — «a deliberate design decision» (осознанное решение), а не баг.

Но 18 мая 2026 года позиция изменилась. Microsoft подтвердила, что в Edge 148 браузер больше не держит все пароли загруженными в незашифрованном виде.

Оригинальную демонстрацию уязвимости Рønning публиковал в соцсетях — вот тот самый пост: публикация с примером хранения паролей в RAM.

Почему это выбивалось из норм даже для браузеров

Рønning отмечал, что такое поведение нетипично для менеджеров паролей. Обычно они расшифровывают пароль в момент использования и затем убирают его из памяти.

По его словам, среди Chromium-браузеров, которые он проверял, только Edge показывал такую модель: загрузка всех паролей сразу и без шифрования.

Отдельно исследователь говорил, что собирается выложить на GitHub инструмент, который поможет проверить, остаются ли пароли Edge в памяти в открытом виде. В новости про исправление ключевой факт другой: в версии 148 Microsoft уже изменила поведение браузера.

Продолжение после рекламы

Исправление касается Edge начиная с версии 148.

Рейтинг: 0 / 5. Оценок: 0

Рекомендуем почитать

Оставьте комментарий

Перед оставлением комментария, пожалуйста, ознакомьтесь с правилами комментирования.