گوگل بهتازگی یک بهروزرسانی امنیتی فوری برای مرورگر کروم منتشر کرده است تا اولین آسیبپذیری روز صفر سال ۲۰۲۶ را که توسط هکرها در حملات واقعی مورد سوءاستفاده قرار گرفته بود، برطرف کند. این نقص امنیتی که با شناسه CVE-2026-2441 شناخته میشود، از نوع use-after-free در بخش پردازش CSS مرورگر است و به مهاجمان اجازه میدهد با طراحی یک صفحه وب خاص، کد دلخواه خود را درون محیط ایزوله (سندباکس) کروم اجرا کنند .
به گزارش شهرآرانیوز، این بهروزرسانی اورژانسی در حالی منتشر میشود که گوگل تأیید کرده است که یک بهرهافزار (اکسپلویت) فعال برای این آسیبپذیری در فضای مجازی وجود دارد و مهاجمان از آن استفاده میکنند .

جزئیات آسیبپذیری CVE-2026-2441؛ خطری جدی برای کاربران کروم
آسیبپذیری CVE-2026-2441 یک باگ از نوع “استفاده پس از آزادسازی” (Use-After-Free) در کامپوننت CSSFontFeatureValuesMap است؛ بخشی از مرورگر که مسئول پیادهسازی ویژگیهای فونت در CSS محسوب میشود . این نوع آسیبپذیری زمانی رخ میدهد که نرمافزار به حافظهای دسترسی پیدا میکند که پیشتر آزاد شده است و این شرایط میتواند منجر به رفتارهای غیرمنتظره، از جمله کرش مرورگر، خرابی دادهها یا اجرای کد دلخواه توسط مهاجم شود .
بر اساس اطلاعات منتشر شده در پایگاه داده ملی آسیبپذیریهای آمریکا (NVD)، این نقص امنیتی به مهاجم راه دور اجازه میدهد تا با ترغیب قربانی به بازدید از یک صفحه HTML طراحی شده، کد دلخواه خود را درون سندباکس کروم اجرا کند . شدت این آسیبپذیری “بالا” (High) ارزیابی شده و نمره CVSS آن ۸.۸ است که نشاندهنده خطر جدی آن برای کاربران میباشد .
این مشکل امنیتی توسط شاهد فاضم (Shaheen Fazim)، محقق امنیتی، در تاریخ ۱۱ فوریه ۲۰۲۶ گزارش شد و گوگل تنها دو روز بعد، یعنی در ۱۳ فوریه، وصله اضطراری را منتشر کرد . فاضم پیش از این نیز چندین آسیبپذیری با شدت بالا را به گوگل گزارش داده و جوایزی دریافت کرده بود .
نسخههای ایمن کروم؛ ویندوز، مک و لینوکس را سریع بهروزرسانی کنید
گوگل برای محافظت از کاربران در برابر این تهدید فعال، نسخههای جدیدی از مرورگر کروم را در کانال پایدار (Stable Channel) منتشر کرده است. این بهروزرسانیها طی روزها و هفتههای آینده بهصورت تدریجی در اختیار تمام کاربران جهان قرار میگیرد .
نسخههای امن که حاوی وصله رفع این آسیبپذیری هستند عبارتند از :
- برای ویندوز و مک: نسخه ۱۴۵.۰.۷۶۳۲.۷۵ و ۱۴۵.۰.۷۶۳۲.۷۶
- برای لینوکس: نسخه ۱۴۴.۰.۷۵۵۹.۷۵
همچنین نسخه Extended Stable ویندوز و مک به شماره ۱۴۴.۰.۷۵۵۹.۱۷۷ بهروزرسانی شده است .
کاربران مرورگرهای مبتنی بر کرومیوم مانند مایکروسافت اج (Edge)، اوپرا (Opera)، ویوالدی (Vivaldi) و بریو (Brave) نیز باید بهمحض انتشار بهروزرسانیهای مربوطه، مرورگر خود را بهروز کنند، زیرا این آسیبپذیری هسته مشترک کرومیوم را تحت تأثیر قرار میدهد .
توصیههای امنیتی؛ چگونه از خود در برابر این تهدید محافظت کنیم؟
با توجه به تأیید گوگل مبنی بر سوءاستفاده فعال از این آسیبپذیری در حملات واقعی، کاربران باید هرچه سریعتر نسبت به بهروزرسانی مرورگر خود اقدام کنند . برای این منظور، مراحل زیر را دنبال کنید :
- مرورگر کروم را باز کنید.
- روی سه نقطه عمودی در گوشه بالا سمت راست کلیک کنید.
- به منوی “Help” (راهنما) و سپس “About Google Chrome” (درباره گوگل کروم) بروید.
- مرورگر بهطور خودکار وجود بهروزرسانی را بررسی کرده و در صورت وجود، آن را دانلود میکند.
- پس از اتمام دانلود، برای اعمال تغییرات، مرورگر را مجدداً راهاندازی (ریاستارت) کنید.
گوگل مانند رویه همیشگی خود برای آسیبپذیریهای روز صفر، تصمیم گرفته است جزئیات فنی این نقص را تا زمانی که اکثر کاربران بهروزرسانی را نصب نکردهاند، محرمانه نگه دارد تا از سوءاستفاده بیشتر جلوگیری شود . این شرکت همچنین تأکید کرده است که اگر این باگ در کتابخانههای شخص ثالث نیز وجود داشته باشد، محدودیتهای اطلاعرسانی تا رفع کامل مشکل در پروژههای وابسته ادامه خواهد یافت .
اولین روز صفر سال ۲۰۲۶ در کروم
CVE-2026-2441 اولین آسیبپذیری روز صفر کروم در سال ۲۰۲۶ است که بهطور فعال در حملات مورد سوءاستفاده قرار گرفته است . این در حالی است که در سال ۲۰۲۵، گوگل مجموعاً ۸ آسیبپذیری روز صفر را در این مرورگر شناسایی و اصلاح کرده بود که بسیاری از آنها توسط تیم تحلیل تهدید (Threat Analysis Group) خود گوگل کشف شده بودند .
اگرچه اجرای کد از طریق این آسیبپذیری در داخل سندباکس کروم انجام میشود، اما مهاجمان میتوانند از آن برای سرقت اطلاعات مرورگر، ربودن نشستهای کاربری و انجام حملات بعدی استفاده کنند، یا آن را با یک آسیبپذیری دیگر برای فرار از سندباکس و تصاحب کامل سیستم ترکیب نمایند . به همین دلیل، نصب سریع این بهروزرسانی برای تمام کاربران ضروری است.


































Leave a Reply