یک آسیبپذیری خطرناک، کروم شما را در خطر قرار داده؛ همین الان بهروزرسانی کنید

این آسیبپذیری که با شناسه «CVE-2026-85046» ثبت شده، از نوع «سردرگمی نوع» (Type Confusion) طبقهبندی میشود. کشف و گزارش این نقص امنیتی توسط پژوهشگر امنیتی «سالواتوره گولزیا» (Salvatore Gulzia) که با نام مستعار «Serotav» در فضای مجازی فعالیت میکند، به گوگل انجام شده است.
با انتشار این بهروزرسانی، نسخه کروم در سیستمعاملهای ویندوز و مکاواس به شماره ۱۵۲.۰.۷۹۷۷.۸۲/۸۳ و در سیستمعامل لینوکس به نسخه ۱۵۲.۰.۷۹۷۷.۸۲ ارتقا مییابد. این ارتقا در قالب یک بهروزرسانی تدریجی و مرحلهای در حال توزیع برای کاربران است.
گوگل در بولتن امنیتی خود تصریح کرده که از سوءاستفاده از آسیبپذیری «CVE-2026-85046» «در فضای واقعی اینترنت» (In the Wild) آگاهی دارد. این شرکت بهطور عامدانه از افشای جزئیات فنی و روشهای دقیق سوءاستفاده از این نقص خودداری کرده تا کاربران و پروژههای مبتنی بر کروم، فرصت کافی برای نصب وصله امنیتی را داشته باشند.
آسیبپذیریهای از نوع «سردرگمی نوع»، زمانی رخ میدهند که یک برنامه، نوع یک شیء نرمافزاری را بهاشتباه با نوع دیگری تفسیر میکند؛ خطایی که میتواند زمینه را برای مهاجمان جهت خرابکاری در حافظه سیستم فراهم آورد.
گفتنی است «V8» موتور متنباز پردازش جاوااسکریپت و «وباسمبلی» (WebAssembly) در کروم است که وظیفه کامپایل و اجرای کدهای مورد استفاده در وبسایتها را بر عهده دارد. بر این اساس، آسیبپذیری «CVE-2026-85046» از نظر تئوری این قابلیت را دارد که از طریق یک صفحه «اچتیامال» (HTML) آلوده به کد جاوااسکریپت مخرب مورد سوءاستفاده قرار گیرد و زمینه اجرای کد از راه دور را در فرآیند رندر ایزولهشده کروم فراهم سازد.
این بهروزرسانی همچنین رفع نه آسیبپذیری پرخطر دیگر را نیز شامل میشود؛ از جمله نقصهای «استفاده پس از آزادسازی حافظه» (Use-After-Free) و «دسترسی خارج از محدوده حافظه» (Out-of-Bounds Access) در بخشهایی نظیر گزارش خرابی، شبکه، ترکیب رابط کاربری، «وبجیال» (WebGL)، «کشاستوریج» (CacheStorage)، ابزارهای توسعهدهنده (DevTools) و کتابخانه گرافیکی «اسکیا» (Skia)، بههمراه یک وضعیت رقابتی (Race Condition) در موتور «V8».
آسیبپذیری «CVE-2026-85046» ششمین نقص امنیتی مورد سوءاستفاده فعال است که گوگل از ابتدای سال جاری میلادی در مرورگر کروم شناسایی و وصله کرده است. پیش از این، آسیبپذیری «خواندن/نوشتن خارج از محدوده حافظه» با شناسه «CVE-2026-11645» در موتور «V8» شناسایی شده بود که پیش از وصله شدن در ماه ژوئن (خرداد-تیر)، مورد سوءاستفاده مهاجمان قرار گرفته بود.
در ماه فوریه، گوگل آسیبپذیری «اعتبارسنجی تکرارشونده نامعتبر» (Iterator Invalidation) با شناسه «CVE-2026-2441» را در بخش «CSSFontFeatureValuesMap» برطرف کرد؛ نقصی که به نحوه مدیریت ویژگیهای فونت در مرورگر کروم مرتبط بود.
در ماه مارس نیز، این شرکت دو آسیبپذیری مورد سوءاستفاده در حملات سایبری را وصله کرد: نخست، آسیبپذیری «نوشتن خارج از محدوده حافظه» با شناسه «CVE-2026-3909» در کتابخانه گرافیکی دوبعدی «اسکیا»، و دوم، آسیبپذیری «اجرای نامناسب» با شناسه «CVE-2026-3910» در موتور «V8» مربوط به جاوااسکریپت و «وباسمبلی».
در ماه آوریل نیز، گوگل آسیبپذیری «استفاده پس از ویرایش» را با شناسه «CVE-2026-5281» در «داون» (Dawn) – پیادهسازی چندسکویی استاندارد «وبجیپییو» (WebGPU) مورد استفاده در «کرومیوم» (Chromium) – برطرف کرد.
گوگل به تمامی کاربران کروم توصیه اکید میکند به محض در دسترس قرار گرفتن بهروزرسانی، نسبت به نصب فوری آن اقدام کنند. برای این منظور، کاربران باید به بخش «تنظیمات» (Settings) و سپس گزینه «درباره کروم» (About Chrome) مراجعه کرده و تا پایان فرآیند دانلود و نصب بهروزرسانی صبر کنند. لازم به ذکر است پس از تکمیل این فرآیند، مرورگر باید مجدداً راهاندازی شود تا اصلاحات امنیتی بهطور کامل اعمال گردند.
همچنین به کاربران سایر مرورگرهای مبتنی بر «کرومیوم»، از جمله «مایکروسافت اج» (Microsoft Edge)، «بریو» (Brave)، «اپرا» (Opera) و «ویوالدی» (Vivaldi) نیز توصیه میشود همین اقدام را انجام دهند، چرا که به احتمال زیاد، وصلههای امنیتی مشابه ظرف حداکثر دو روز آینده برای این مرورگرها نیز منتشر خواهد شد.



