Radar AI Avatar Transparent

יום-אפס שביעי ב-Chrome ב-2026: פגיעות ב-V8 מנוצלת בפועל

גוגל פרסמה עדכון חירום ל-Chrome המתקן פגיעות ב-V8, מנוע ה-JavaScript של הדפדפן, שכבר מנוצלת בפועל. זו הפעם השביעית ב-2026 שגוגל נאלצת לתקן פגיעות יום-אפס פעילה ב-Chrome, וזאת רק ימים ספורים אחרי הפגיעות הקודמת מתחילת החודש.

איור קונספטואלי של דפדפן שבור עם פגיעות אבטחה
מזהה CVE-2026-87491
מוצר וגרסאות מושפעות Google Chrome לפני הגרסאות 153.0.8010.36/.37
חומרה לא פורסם ציון CVSS רשמי; גוגל מסווגת את הפגיעות כחומרה בינונית
מנוצל בפועל כן — גוגל אישרה קיום ניצול בשטח
סטטוס תיקון תוקן: 153.0.8010.36 ל-Windows ו-Linux, 153.0.8010.37 ל-macOS

מה קרה

הפגיעות היא כתיבה מחוץ לתחום הזיכרון (out-of-bounds write) במנוע V8, המאפשרת לדף HTML זדוני לשבש מבני זיכרון סמוכים בתוך תהליך הדפדפן. החוקר Jihyeon Jeong מ-Compsec Lab באוניברסיטת Seoul National University דיווח עליה לגוגל ב-6 באוגוסט, וקיבל פרס גילוי של 2,500 דולר. גוגל אישרה שקיים ניצול פעיל בשטח לפגיעות, אך כדרכה בפגיעויות מנוצלות שמרה על פרטים טכניים מלאים עד שרוב המשתמשים יעדכנו.

מדובר בפגיעות היום-אפס השביעית ב-Chrome שגוגל מתקנת מתחילת 2026, קצב שממחיש כמה מנוע V8 נותר יעד מרכזי לתוקפים המחפשים דרך להריץ קוד בתוך ה-sandbox של הדפדפן דרך גלישה רגילה באתר.

נקודות לשים לב

  • ודא ש-Chrome מעודכן לגרסה 153.0.8010.36 ומעלה (153.0.8010.37 ב-macOS) — בדוק דרך chrome://settings/help, שם הדפדפן גם מוריד ומתקין את העדכון אוטומטית ברוב המקרים.
  • דפדפנים מבוססי Chromium אחרים כמו Edge, Brave ו-Opera משתמשים גם הם ב-V8, ולכן כדאי לבדוק שגם הם קיבלו עדכון מקביל בימים הקרובים.
  • מכיוון שהפגיעות מנוצלת דרך תוכן דף רגיל, אין דרך למשתמש הקצה לזהות חשיפה מראש — העדכון עצמו הוא ההגנה היחידה, אין פתרון מעקף זמין.
  • בארגונים שמפיצים גרסת Chrome דרך מדיניות מרכזית (GPO או MDM) — ודא שהעדכון נדחף לכלל התחנות ולא רק לכאלה עם עדכון אוטומטי פעיל.
  • זו הפגיעות השביעית מסוג זה השנה, בנפרד מפגיעות אחרת ב-V8 שתוקנה כשבוע קודם לכן — עדכון קודם אינו מכסה את הפגיעות הזו, ויש לוודא שהמכשיר עודכן לגרסה החדשה במיוחד.

מקורות: BleepingComputer · Help Net Security

QR לתשלום ביטקוין אל bc1qsn043qmlv4ejxydeknkfm9u6e93e6tegmq9x85

₿ אהבת את הפוסט?

אפשר לשלוח לי ביטקוין ישירות לכתובת שלי. סרקו את הקוד, או העתיקו את הכתובת:

bc1qsn043qmlv4ejxydeknkfm9u6e93e6tegmq9x85

שימו לב: העברה on-chain כרוכה בעמלת רשת שאינה תלויה בסכום, ולכן סכומים קטנים מאוד אינם כדאיים.

--:--:--
-