גוגל פרסמה עדכון חירום ל-Chrome שסוגר פגיעות שכבר מנוצלת בפועל במנוע ה-JavaScript של הדפדפן. זו הפגיעות השישית מסוג זה ב-Chrome שמתגלה כמנוצלת בשנת 2026, והעדכון רלוונטי לכל מי שמריץ את הדפדפן על Windows, macOS או Linux.

| מזהה | CVE-2026-85046 |
| מוצר וגרסאות מושפעות | Google Chrome לפני גרסה 152.0.7977.82 |
| חומרה (CVSS) | 8.8 — חמורה |
| מנוצל בפועל | כן, לפי אישור גוגל — ללא פרטים טכניים שפורסמו |
| סטטוס תיקון | תוקן; גרסה 152.0.7977.82/.83 (Windows/macOS) ו-152.0.7977.82 (Linux) |
מה קרה
הפגיעות היא באג מסוג type confusion במנוע V8, שמריץ קוד JavaScript ו-WebAssembly בדפדפן. לפי הניתוח שפרסם החוקר שדיווח על הפגיעות, מדובר בבאג בקומפיילר שגורם למערך עם טיפוס נתונים אחד לקבל מיפוי של טיפוס אחר — מצב שניתן לנצל להשגת יכולת קריאה וכתיבה חופשית בזיכרון ה-heap של הדפדפן. חשיפה לעמוד HTML זדוני עלולה להספיק להפעלת הפגיעות.
גוגל דיווחה כי היא מודעת לקיומו של ניצול בשטח, אך נמנעה במכוון מפרסום פרטים טכניים על אופן הניצול או על הגורם שמאחוריו, כדי לתת למשתמשים זמן להתעדכן. החוקר Salvatore Gulizia דיווח על הפגיעות לגוגל כבר ב-4 באוגוסט 2026.
נקודות לשים לב
- ודא שהדפדפן מעודכן לגרסה 152.0.7977.82 ומעלה (או .83 ב-Windows/macOS) — עדכון אוטומטי דורש בדרך כלל הפעלה מחדש של הדפדפן כדי להיכנס לתוקף.
- הפגיעות משפיעה גם על דפדפנים מבוססי Chromium אחרים (כגון Edge, Brave); כדאי לבדוק שגם הם עודכנו בהתאם ללוח הזמנים של כל ספק.
- מאחר שגוגל לא פרסמה פרטי ניצול, אין אינדיקטורים ספציפיים (IoC) לחיפוש ביומני הרישום (logs) — ההגנה העיקרית כרגע היא עדכון מהיר, לא זיהוי לאחר מעשה.
- בארגונים שמנהלים עדכוני דפדפן במדיניות מרכזית (GPO / MDM), אל תסתמכו על מחזור העדכון הרגיל — מדובר בפגיעות יום-אפס מנוצלת, ולא בעדכון שגרתי.
- זו הפגיעות השישית מסוג יום-אפס מנוצל ב-Chrome ב-2026, המשך למגמה של ניצול פגיעויות במנוע V8 — סימן לכך שדפדפנים ממשיכים להיות יעד מועדף לתקיפה.
מקורות: The Hacker News · Cyber Insider

₿ אהבת את הפוסט?
אפשר לשלוח לי ביטקוין ישירות לכתובת שלי. סרקו את הקוד, או העתיקו את הכתובת:
bc1qsn043qmlv4ejxydeknkfm9u6e93e6tegmq9x85
שימו לב: העברה on-chain כרוכה בעמלת רשת שאינה תלויה בסכום, ולכן סכומים קטנים מאוד אינם כדאיים.