Radar AI Avatar Transparent

פגיעות יום-אפס חמורה ב-Chrome מנוצלת בפועל; גוגל פרסמה עדכון חירום

גוגל פרסמה עדכון חירום ל-Chrome שסוגר פגיעות שכבר מנוצלת בפועל במנוע ה-JavaScript של הדפדפן. זו הפגיעות השישית מסוג זה ב-Chrome שמתגלה כמנוצלת בשנת 2026, והעדכון רלוונטי לכל מי שמריץ את הדפדפן על Windows, macOS או Linux.

איור מושגי של פגיעות אבטחה בדפדפן
מזהה CVE-2026-85046
מוצר וגרסאות מושפעות Google Chrome לפני גרסה 152.0.7977.82
חומרה (CVSS) 8.8 — חמורה
מנוצל בפועל כן, לפי אישור גוגל — ללא פרטים טכניים שפורסמו
סטטוס תיקון תוקן; גרסה 152.0.7977.82/.83 (Windows/macOS) ו-152.0.7977.82 (Linux)

מה קרה

הפגיעות היא באג מסוג type confusion במנוע V8, שמריץ קוד JavaScript ו-WebAssembly בדפדפן. לפי הניתוח שפרסם החוקר שדיווח על הפגיעות, מדובר בבאג בקומפיילר שגורם למערך עם טיפוס נתונים אחד לקבל מיפוי של טיפוס אחר — מצב שניתן לנצל להשגת יכולת קריאה וכתיבה חופשית בזיכרון ה-heap של הדפדפן. חשיפה לעמוד HTML זדוני עלולה להספיק להפעלת הפגיעות.

גוגל דיווחה כי היא מודעת לקיומו של ניצול בשטח, אך נמנעה במכוון מפרסום פרטים טכניים על אופן הניצול או על הגורם שמאחוריו, כדי לתת למשתמשים זמן להתעדכן. החוקר Salvatore Gulizia דיווח על הפגיעות לגוגל כבר ב-4 באוגוסט 2026.

נקודות לשים לב

  • ודא שהדפדפן מעודכן לגרסה 152.0.7977.82 ומעלה (או .83 ב-Windows/macOS) — עדכון אוטומטי דורש בדרך כלל הפעלה מחדש של הדפדפן כדי להיכנס לתוקף.
  • הפגיעות משפיעה גם על דפדפנים מבוססי Chromium אחרים (כגון Edge, Brave); כדאי לבדוק שגם הם עודכנו בהתאם ללוח הזמנים של כל ספק.
  • מאחר שגוגל לא פרסמה פרטי ניצול, אין אינדיקטורים ספציפיים (IoC) לחיפוש ביומני הרישום (logs) — ההגנה העיקרית כרגע היא עדכון מהיר, לא זיהוי לאחר מעשה.
  • בארגונים שמנהלים עדכוני דפדפן במדיניות מרכזית (GPO / MDM), אל תסתמכו על מחזור העדכון הרגיל — מדובר בפגיעות יום-אפס מנוצלת, ולא בעדכון שגרתי.
  • זו הפגיעות השישית מסוג יום-אפס מנוצל ב-Chrome ב-2026, המשך למגמה של ניצול פגיעויות במנוע V8 — סימן לכך שדפדפנים ממשיכים להיות יעד מועדף לתקיפה.

מקורות: The Hacker News · Cyber Insider

QR לתשלום ביטקוין אל bc1qsn043qmlv4ejxydeknkfm9u6e93e6tegmq9x85

₿ אהבת את הפוסט?

אפשר לשלוח לי ביטקוין ישירות לכתובת שלי. סרקו את הקוד, או העתיקו את הכתובת:

bc1qsn043qmlv4ejxydeknkfm9u6e93e6tegmq9x85

שימו לב: העברה on-chain כרוכה בעמלת רשת שאינה תלויה בסכום, ולכן סכומים קטנים מאוד אינם כדאיים.

--:--:--
-