במרוץ נגד ההאקרים: גוגל חסמה פרצת אבטחה קריטית בכרום

עדכון החירום לדפדפן הפופולרי מנסה לעצור מתקפות סייבר פעילות, המנצלות חולשה במנוע ה-JavaScript, בזמן שהחברה סותמת חורים ומפצירה במיליארדי משתמשים לשדרג את כרום ומיד

חסמה פרצת אבטחה קריטית בכרום. גוגל.

גוגל שחררה עדכון אבטחה דחוף לדפדפן כרום שלה, במטרה לסתום פרצה חמורה המנוצלת באופן פעיל בשטח על ידי תוקפים. העדכון מעלה את גרסת הדפדפן ל-152.0.7977.82/.83 במערכות ההפעלה חלונות ומק, ולגרסה 152.0.7977.82 ב-לינוקס, כחלק ממהלך הפצה הדרגתי שייפרס לאורך הימים והשבועות הקרובים.

החולשה הדרמטית – שסומנה כ-CVE-2026-85046 וקיבלה ציון חומרה גבוה של 8.8 – מוגדרת כבאג מסוג "בלבול טיפוסים" (Type Confusion) במנוע ה-V8 – מנוע ה-JavaScript וה-WebAssembly בקוד פתוח של כרום, שאחראי על הרצת קוד באתרים. 

החולשה מאפשרת לתוקפים מרוחקים להריץ קוד זדוני ולעקוף את מגבלות ה-Sandbox של הדפדפן באמצעות "פיתוי" המשתמשים לדף אינטרנט (HTML) זדוני שהוכן מראש.

הפרצה התגלתה ודווחה לגוגל על ידי חוקר האבטחה סלבטורה גוליזיה (המוכר בכינוי Serotav), שזכה בפרס כספי של 1,000 דולר במסגרת תוכנית מענקי הגילוי של החברה. 

בהסבר הטכני שפרסם גוליזיה בבלוג שלו, הוא תיאר כי מדובר בבאג בקומפיילר הגורם לבלבול במיפוי הזיכרון של מערכים, מה שעלול להוביל לביצוע פעולות קריאה וכתיבה שרירותיות ב-heap של הדפדפן.

מתקפות בפועל והגבלת מידע

גוגל אישרה באופן רשמי כי היא מודעת לקיומם של ניצולים של פרצה זו בפועל (in the wild). בהצהרה שמסר נציג גוגל כרום, סריניבאס סיסטה, כהודעה הרשמית של החברה נכתב: "גוגל מודעת לכך שקיים ניצול בפועל של הפרצה CVE-2026-85046 בשטח. אנו רוצים להודות לכל חוקרי האבטחה שעבדו איתנו במהלך סבב הפיתוח, כדי למנוע מבאגים להגיע לערוץ היציב".

כמקובל, גוגל נמנעת בשלב זה מחשיפת פרטים מלאים על שיטות התקיפה כדי לאפשר למרבית המשתמשים להתקין את עדכון האבטחה לפני שהאקרים נוספים ילמדו כיצד לנצל את החולשה. בשל הסיכון הממשי, סוכנות הגנת הסייבר האמריקנית CISA כבר הוסיפה את הפרצה לקטלוג הפגיעויות הידועות המנוצלות שלה, והציבה דד-ליין מחייב לגופי הממשל ליישם את התיקון עד ה-18 בחודש (ספטמבר 2026).

יצוין כי עדכון אבטחה זה אינו מטפל רק בפרצה הבודדת, אלא כולל בסך הכל 12 תיקוני אבטחה. בין היתר נסגרו תשע חולשות נוספות ברמת חומרה גבוהה, ובהן באגים מסוג קריאה וכתיבה מחוץ לגבולות הזיכרון, שחרור זיכרון כפול (use-after-free), תנאי מרוץ (race condition) וחשיפת משאבים לא נאותה ברכיבים חיוניים כמו מערכת הדיווח על קריסות, רשת, ומנוע הגרפיקה WebGL.

מדובר בפרצת ה-Zero-Day השישית המנוצלת בפועל שגוגל נאלצת לחסום בדפדפן כרום מתחילת 2026. היא מצטרפת לחמש פרצות קודמות שנחסמו השנה, בהן חולשה במערכת הגופנים CSS אק"א CVE-2026-2441) בפברואר; פרצות בספריית הגרפיקה Skia ובמנוע V8 במרץ (CVE-2026-3909 ו-CVE-2026-3910), פגיעות Dawn באפריל (CVE-2026-5281), וחולשת זכרון נוספת ב-V8, שנסגרה בחודש יוני האחרון (CVE-2026-11645).

מומחי אבטחה קוראים למשתמשים לא להמתין לעדכון האוטומטי, אלא לבצע עדכון ידני יזום על ידי כניסה לתפריט ההגדרות, בחירה ב-"אודות כרום" (About Chrome), והפעלה מחדש של הדפדפן לאחר סיום ההורדה. הנחיה זו תקפה גם למשתמשים בדפדפנים המבוססים על מנוע כרומיום (Chromium), כדוגמת Microsoft Edge, Brave, Opera ו-Vivaldi, שצפויים לשחרר עדכונים תואמים בימים הקרובים.

תגובות

(0)

כתיבת תגובה

האימייל לא יוצג באתר. שדות החובה מסומנים *

אין לשלוח תגובות הכוללות דברי הסתה, דיבה, וסגנון החורג מהטעם הטוב

אירועים קרובים