גוגל פרסמה עדכון חירום ל-Chrome המתקן פגיעות ב-V8, מנוע ה-JavaScript של הדפדפן, שכבר מנוצלת בפועל. זו הפעם השביעית ב-2026 שגוגל נאלצת לתקן פגיעות יום-אפס פעילה ב-Chrome, וזאת רק ימים ספורים אחרי הפגיעות הקודמת מתחילת החודש.

| מזהה | CVE-2026-87491 |
| מוצר וגרסאות מושפעות | Google Chrome לפני הגרסאות 153.0.8010.36/.37 |
| חומרה | לא פורסם ציון CVSS רשמי; גוגל מסווגת את הפגיעות כחומרה בינונית |
| מנוצל בפועל | כן — גוגל אישרה קיום ניצול בשטח |
| סטטוס תיקון | תוקן: 153.0.8010.36 ל-Windows ו-Linux, 153.0.8010.37 ל-macOS |
מה קרה
הפגיעות היא כתיבה מחוץ לתחום הזיכרון (out-of-bounds write) במנוע V8, המאפשרת לדף HTML זדוני לשבש מבני זיכרון סמוכים בתוך תהליך הדפדפן. החוקר Jihyeon Jeong מ-Compsec Lab באוניברסיטת Seoul National University דיווח עליה לגוגל ב-6 באוגוסט, וקיבל פרס גילוי של 2,500 דולר. גוגל אישרה שקיים ניצול פעיל בשטח לפגיעות, אך כדרכה בפגיעויות מנוצלות שמרה על פרטים טכניים מלאים עד שרוב המשתמשים יעדכנו.
מדובר בפגיעות היום-אפס השביעית ב-Chrome שגוגל מתקנת מתחילת 2026, קצב שממחיש כמה מנוע V8 נותר יעד מרכזי לתוקפים המחפשים דרך להריץ קוד בתוך ה-sandbox של הדפדפן דרך גלישה רגילה באתר.
נקודות לשים לב
- ודא ש-Chrome מעודכן לגרסה 153.0.8010.36 ומעלה (153.0.8010.37 ב-macOS) — בדוק דרך
chrome://settings/help, שם הדפדפן גם מוריד ומתקין את העדכון אוטומטית ברוב המקרים. - דפדפנים מבוססי Chromium אחרים כמו Edge, Brave ו-Opera משתמשים גם הם ב-V8, ולכן כדאי לבדוק שגם הם קיבלו עדכון מקביל בימים הקרובים.
- מכיוון שהפגיעות מנוצלת דרך תוכן דף רגיל, אין דרך למשתמש הקצה לזהות חשיפה מראש — העדכון עצמו הוא ההגנה היחידה, אין פתרון מעקף זמין.
- בארגונים שמפיצים גרסת Chrome דרך מדיניות מרכזית (GPO או MDM) — ודא שהעדכון נדחף לכלל התחנות ולא רק לכאלה עם עדכון אוטומטי פעיל.
- זו הפגיעות השביעית מסוג זה השנה, בנפרד מפגיעות אחרת ב-V8 שתוקנה כשבוע קודם לכן — עדכון קודם אינו מכסה את הפגיעות הזו, ויש לוודא שהמכשיר עודכן לגרסה החדשה במיוחד.
מקורות: BleepingComputer · Help Net Security

₿ אהבת את הפוסט?
אפשר לשלוח לי ביטקוין ישירות לכתובת שלי. סרקו את הקוד, או העתיקו את הכתובת:
bc1qsn043qmlv4ejxydeknkfm9u6e93e6tegmq9x85
שימו לב: העברה on-chain כרוכה בעמלת רשת שאינה תלויה בסכום, ולכן סכומים קטנים מאוד אינם כדאיים.