یک آسیب‌پذیری خطرناک، کروم شما را در خطر قرار داده؛ همین الان به‌روزرسانی کنید

گوگل پس از تأیید سوءاستفاده فعال از یک آسیب‌پذیری خطرناک «روز صفر» (Zero-Day) در موتور «V8»، نسخه جدیدی از مرورگر کروم را منتشر کرد که در کنار رفع این نقص امنیتی، یازده آسیب‌پذیری دیگر را نیز برطرف می‌سازد.

این آسیب‌پذیری که با شناسه «CVE-2026-85046» ثبت شده، از نوع «سردرگمی نوع» (Type Confusion) طبقه‌بندی می‌شود. کشف و گزارش این نقص امنیتی توسط پژوهشگر امنیتی «سالواتوره گولزیا» (Salvatore Gulzia) که با نام مستعار «Serotav» در فضای مجازی فعالیت می‌کند، به گوگل انجام شده است.

با انتشار این به‌روزرسانی، نسخه کروم در سیستم‌عامل‌های ویندوز و مک‌اواس به شماره ۱۵۲.۰.۷۹۷۷.۸۲/۸۳ و در سیستم‌عامل لینوکس به نسخه ۱۵۲.۰.۷۹۷۷.۸۲ ارتقا می‌یابد. این ارتقا در قالب یک به‌روزرسانی تدریجی و مرحله‌ای در حال توزیع برای کاربران است.

گوگل در بولتن امنیتی خود تصریح کرده که از سوءاستفاده از آسیب‌پذیری «CVE-2026-85046» «در فضای واقعی اینترنت» (In the Wild) آگاهی دارد. این شرکت به‌طور عامدانه از افشای جزئیات فنی و روش‌های دقیق سوءاستفاده از این نقص خودداری کرده تا کاربران و پروژه‌های مبتنی بر کروم، فرصت کافی برای نصب وصله امنیتی را داشته باشند.

آسیب‌پذیری‌های از نوع «سردرگمی نوع»، زمانی رخ می‌دهند که یک برنامه، نوع یک شیء نرم‌افزاری را به‌اشتباه با نوع دیگری تفسیر می‌کند؛ خطایی که می‌تواند زمینه را برای مهاجمان جهت خرابکاری در حافظه سیستم فراهم آورد.

گفتنی است «V8» موتور متن‌باز پردازش جاوااسکریپت و «وب‌اسمبلی» (WebAssembly) در کروم است که وظیفه کامپایل و اجرای کدهای مورد استفاده در وب‌سایت‌ها را بر عهده دارد. بر این اساس، آسیب‌پذیری «CVE-2026-85046» از نظر تئوری این قابلیت را دارد که از طریق یک صفحه «اچ‌تی‌ام‌ال» (HTML) آلوده به کد جاوااسکریپت مخرب مورد سوءاستفاده قرار گیرد و زمینه اجرای کد از راه دور را در فرآیند رندر ایزوله‌شده کروم فراهم سازد.

 

این به‌روزرسانی همچنین رفع نه آسیب‌پذیری پرخطر دیگر را نیز شامل می‌شود؛ از جمله نقص‌های «استفاده پس از آزادسازی حافظه» (Use-After-Free) و «دسترسی خارج از محدوده حافظه» (Out-of-Bounds Access) در بخش‌هایی نظیر گزارش خرابی، شبکه، ترکیب رابط کاربری، «وب‌جی‌ال» (WebGL)، «کش‌استوریج» (CacheStorage)، ابزارهای توسعه‌دهنده (DevTools) و کتابخانه گرافیکی «اسکیا» (Skia)، به‌همراه یک وضعیت رقابتی (Race Condition) در موتور «V8».

آسیب‌پذیری «CVE-2026-85046» ششمین نقص امنیتی مورد سوءاستفاده فعال است که گوگل از ابتدای سال جاری میلادی در مرورگر کروم شناسایی و وصله کرده است. پیش از این، آسیب‌پذیری «خواندن/نوشتن خارج از محدوده حافظه» با شناسه «CVE-2026-11645» در موتور «V8» شناسایی شده بود که پیش از وصله شدن در ماه ژوئن (خرداد-تیر)، مورد سوءاستفاده مهاجمان قرار گرفته بود.

در ماه فوریه، گوگل آسیب‌پذیری «اعتبارسنجی تکرارشونده نامعتبر» (Iterator Invalidation) با شناسه «CVE-2026-2441» را در بخش «CSSFontFeatureValuesMap» برطرف کرد؛ نقصی که به نحوه مدیریت ویژگی‌های فونت در مرورگر کروم مرتبط بود.

در ماه مارس نیز، این شرکت دو آسیب‌پذیری مورد سوءاستفاده در حملات سایبری را وصله کرد: نخست، آسیب‌پذیری «نوشتن خارج از محدوده حافظه» با شناسه «CVE-2026-3909» در کتابخانه گرافیکی دوبعدی «اسکیا»، و دوم، آسیب‌پذیری «اجرای نامناسب» با شناسه «CVE-2026-3910» در موتور «V8» مربوط به جاوااسکریپت و «وب‌اسمبلی».

در ماه آوریل نیز، گوگل آسیب‌پذیری «استفاده پس از ویرایش» را با شناسه «CVE-2026-5281» در «داون» (Dawn) – پیاده‌سازی چندسکویی استاندارد «وب‌جی‌پی‌یو» (WebGPU) مورد استفاده در «کرومیوم» (Chromium) – برطرف کرد.

گوگل به تمامی کاربران کروم توصیه اکید می‌کند به محض در دسترس قرار گرفتن به‌روزرسانی، نسبت به نصب فوری آن اقدام کنند. برای این منظور، کاربران باید به بخش «تنظیمات» (Settings) و سپس گزینه «درباره کروم» (About Chrome) مراجعه کرده و تا پایان فرآیند دانلود و نصب به‌روزرسانی صبر کنند. لازم به ذکر است پس از تکمیل این فرآیند، مرورگر باید مجدداً راه‌اندازی شود تا اصلاحات امنیتی به‌طور کامل اعمال گردند.

همچنین به کاربران سایر مرورگرهای مبتنی بر «کرومیوم»، از جمله «مایکروسافت اج» (Microsoft Edge)، «بریو» (Brave)، «اپرا» (Opera) و «ویوالدی» (Vivaldi) نیز توصیه می‌شود همین اقدام را انجام دهند، چرا که به احتمال زیاد، وصله‌های امنیتی مشابه ظرف حداکثر دو روز آینده برای این مرورگرها نیز منتشر خواهد شد.

مشاهده بیشتر

نوشته های مشابه

دکمه بازگشت به بالا