الأحد، ٦ أيلول ٢٠٢٦

العنوان الإخباريأخبار الأردن والعالم — لحظة بلحظة

تكنولوجيا

جوجل تسد ثغرة "صفر يوم" في كروم استُغلت في هجمات

أصدرت جوجل تحديثًا أمنيًا لمتصفح كروم يعالج ثغرة من نوع "صفر يوم" في محرك V8، مؤكدة استغلالها في هجمات، إلى جانب إصلاح 11 ثغرة أخرى.

التحرير الآليآخر تحديث: المصدر: رؤيا
جوجل تسد ثغرة "صفر يوم" في كروم استُغلت في هجمات
المصدر: رؤيا

أعلنت شركة جوجل عن إصدار تحديث أمني عاجل لمتصفح كروم، يهدف إلى سد ثغرة خطيرة من فئة "صفر يوم" اكتُشفت في محرك V8، بعد تأكيدات باستغلالها بالفعل في هجمات إلكترونية. ويتضمن التحديث أيضًا معالجة 11 ثغرة أمنية إضافية.

الثغرة المستغلة، التي تحمل الرقم CVE-2026-85046، صُنفت ضمن ما يُعرف بثغرات "خلط الأنواع" (Type Confusion)، وقد أبلغ عنها الباحث الأمني سالفاتوري غوليزيا، المعروف بلقبه على الإنترنت "Serotav".

يرفع هذا التحديث إصدار كروم إلى 152.0.7977.82/.83 على نظامي التشغيل ويندوز وماك أو إس، بينما يصل إلى الإصدار 152.0.7977.82 على نظام لينكس، وذلك ضمن عملية طرح تدريجي. وأوضحت جوجل في نشرتها الأمنية أنها على علم بوجود استغلال نشط لهذه الثغرة في البيئة الفعلية، دون الكشف عن تفاصيل تقنية أو معلومات محددة حول أساليب الاستغلال، بهدف منح المستخدمين والمشروعات المعتمدة على كروم وقتًا كافيًا لتطبيق الإصلاح.

تحدث ثغرات "خلط الأنواع" عندما يفسر البرنامج نوعًا من الكائنات البرمجية على أنه نوع آخر، مما قد يسمح للمهاجمين بإفساد الذاكرة. ويُعد محرك V8 مكونًا مفتوح المصدر في كروم مسؤولًا عن تشغيل لغتي JavaScript وWebAssembly، حيث يترجم الشيفرات التي تستخدمها المواقع وينفذها. وبناءً على ذلك، يمكن نظريًا تشغيل الثغرة CVE-2026-85046 عبر صفحة HTML مصممة خصيصًا تحتوي على شيفرة JavaScript خبيثة، مما قد يتيح تنفيذ شيفرة عن بُعد داخل عملية العرض المعزولة في المتصفح.

إعلان

لم يقتصر التحديث على هذه الثغرة فحسب، بل شمل أيضًا إصلاح تسع ثغرات أخرى عالية الخطورة، من بينها ثغرات من نوع "استخدام بعد التحرير" (Use-after-free) وثغرات تتعلق بالوصول خارج حدود الذاكرة، وذلك في مكونات متعددة مثل Crash Reporting وNetwork وCompositing وWebGL وCacheStorage وDevTools وSkia، بالإضافة إلى معالجة حالة سباق في محرك V8.

تُعد CVE-2026-85046 سادس ثغرة مستغلة بنشاط تقوم جوجل بإصلاحها في كروم منذ بداية العام الجاري. ففي وقت سابق، عالجت الشركة ثغرة قراءة وكتابة خارج حدود الذاكرة في محرك V8 حملت الرقم CVE-2026-11645، والتي استُغلت في هجمات قبل إصلاحها في يونيو. وفي فبراير، أصلحت جوجل ثغرة إبطال مكرر (Iterator Invalidation) في CSSFontFeaturesValuesMap، وهي مرتبطة بطريقة معالجة كروم لخصائص الخطوط.

وخلال شهري مارس وإبريل، أصلحت الشركة ثلاث ثغرات أخرى استُغلت في هجمات، وهي: ثغرة كتابة خارج حدود الذاكرة في مكتبة الرسوميات ثنائية الأبعاد Skia (CVE-2026-3909)، وثغرة تنفيذ غير ملائم في محرك V8 (CVE-2026-3910)، وثغرة "استخدام بعد التحرير" في Dawn (CVE-2026-5281)، وهو التطبيق متعدد المنصات لمعيار WebGPU المستخدم في "كروميوم".

وتنصح جوجل جميع مستخدمي كروم بتثبيت التحديث فور توفره، عبر الانتقال إلى "الإعدادات" ثم "حول كروم"، والانتظار حتى اكتمال التنزيل والتثبيت، ثم إعادة تشغيل المتصفح لتطبيق الإصلاحات. كما توصي مستخدمي المتصفحات الأخرى المبنية على كروم، مثل مايكروسوفت إيدج وBrave وأوبرا وVivaldi، باتخاذ الخطوات نفسها، مع الإشارة إلى أن هذه التطبيقات قد تستغرق يومين إضافيين لوصول التحديثات إليها.

المصدر: رؤيا

إعلان

التعليقات

لا تعليقات بعد — كن أول من يعلّق.

التعليقات تخضع لمراجعة فريق التحرير قبل النشر.

جوجل تسد ثغرة "صفر يوم" في كروم استُغلت في هجمات | العنوان الإخباري