GPT-5.6-Cyber от OpenAI нашла баг Chrome V8 — теперь это CVE-2026-15903
В посте Daybreak 10 августа OpenAI написала, что узкообученная кибермодель нашла две неизвестные ошибки V8, которые сцепились в побег из heap-песочницы. Google закрыла это в Chrome 150.0.7871.128. С 1 сентября аккаунтам Daybreak нужны аппаратные ключи.

10 августа OpenAI опубликовала «Expanding Daybreak as the Cyber Defense Window Narrows». В посте представлена GPT-5.6-Cyber, сказано, что это первая модель с уровнем High по собственной киберрамке OpenAI, и описана работа против движка V8 в Chrome, которая дала два ранее неизвестных бага. Google присвоила CVE-2026-15903 и выпустила патч в Chrome 150.0.7871.128 / .129.
Находка в Chrome
OpenAI написала, что оптимизирующий компилятор V8 пропускал проверку при приведении значений к целым, и undefined мог превратиться в неожиданно большое число. Как индекс массива это число заставляло компилятор убрать проверку границ и открывало чтение/запись мимо границ внутри песочницы. Второй баг, тоже найденный моделью, завершал побег из heap-песочницы. OpenCVE повторяет формулировку Google: удалённый атакующий может выполнить код внутри песочницы через специально собранную HTML-страницу (серьёзность Chromium: High). NVD позже поставил CISA-ADP CVSS 3.1 8.8. Google указала кредит OpenAI Codex Security (handle amyb) 6 июля; заметки Stable Channel датированы 16 июля.
Правила доступа
Daybreak Red — уровень GPT-5.6-Cyber. Daybreak Blue — GPT-5.6 Sol со снятыми частью системных кибер-ограничений. OpenAI написала, что индивидуальным участникам Trusted Access for Cyber к 1 сентября 2026 нужна Advanced Account Security с аппаратными passkey, иначе доступ вернётся к обычному. У Yubico есть пакет со скидкой под эту программу.
- CVE-2026-15903: OOB read/write в V8 до Chrome 150.0.7871.128
- Публикация на OpenCVE: 20 июля 2026
- Аппаратные ключи: обязательны для кибердоступа Daybreak с 1 сентября
Takeaways
- Баг закрыт; новость в том, что его нашла отдельная кибермодель
- Первичный источник — собственный текст OpenAI, не утечка
- Правило ключей с 1 сентября — заявленное изменение доступа, не совет
Source: OpenAI

