مجله تخصصی هک و امنیت

دانش به‌روز، تحلیل عمیق، امنیت پایدار

گوگل کروم برای رفع اولین آسیب‌پذیری روز صفر ۲۰۲۶ آپدیت اضطراری منتشر کرد

گوگل کروم آپدیت اضطراری منتشر کرد

گوگل به‌تازگی یک به‌روزرسانی امنیتی فوری برای مرورگر کروم منتشر کرده است تا اولین آسیب‌پذیری روز صفر سال ۲۰۲۶ را که توسط هکرها در حملات واقعی مورد سوءاستفاده قرار گرفته بود، برطرف کند. این نقص امنیتی که با شناسه CVE-2026-2441 شناخته می‌شود، از نوع use-after-free در بخش پردازش CSS مرورگر است و به مهاجمان اجازه می‌دهد با طراحی یک صفحه وب خاص، کد دلخواه خود را درون محیط ایزوله (سندباکس) کروم اجرا کنند .

به گزارش شهرآرانیوز، این به‌روزرسانی اورژانسی در حالی منتشر می‌شود که گوگل تأیید کرده است که یک بهره‌افزار (اکسپلویت) فعال برای این آسیب‌پذیری در فضای مجازی وجود دارد و مهاجمان از آن استفاده می‌کنند .

گوگل کروم آپدیت اضطراری منتشر کرد
گوگل کروم آپدیت اضطراری منتشر کرد

جزئیات آسیب‌پذیری CVE-2026-2441؛ خطری جدی برای کاربران کروم

آسیب‌پذیری CVE-2026-2441 یک باگ از نوع “استفاده پس از آزادسازی” (Use-After-Free) در کامپوننت CSSFontFeatureValuesMap است؛ بخشی از مرورگر که مسئول پیاده‌سازی ویژگی‌های فونت در CSS محسوب می‌شود . این نوع آسیب‌پذیری زمانی رخ می‌دهد که نرم‌افزار به حافظه‌ای دسترسی پیدا می‌کند که پیش‌تر آزاد شده است و این شرایط می‌تواند منجر به رفتارهای غیرمنتظره، از جمله کرش مرورگر، خرابی داده‌ها یا اجرای کد دلخواه توسط مهاجم شود .

بر اساس اطلاعات منتشر شده در پایگاه داده ملی آسیب‌پذیری‌های آمریکا (NVD)، این نقص امنیتی به مهاجم راه دور اجازه می‌دهد تا با ترغیب قربانی به بازدید از یک صفحه HTML طراحی شده، کد دلخواه خود را درون سندباکس کروم اجرا کند . شدت این آسیب‌پذیری “بالا” (High) ارزیابی شده و نمره CVSS آن ۸.۸ است که نشان‌دهنده خطر جدی آن برای کاربران می‌باشد .

این مشکل امنیتی توسط شاهد فاضم (Shaheen Fazim)، محقق امنیتی، در تاریخ ۱۱ فوریه ۲۰۲۶ گزارش شد و گوگل تنها دو روز بعد، یعنی در ۱۳ فوریه، وصله اضطراری را منتشر کرد . فاضم پیش از این نیز چندین آسیب‌پذیری با شدت بالا را به گوگل گزارش داده و جوایزی دریافت کرده بود .

نسخه‌های ایمن کروم؛ ویندوز، مک و لینوکس را سریع به‌روزرسانی کنید

گوگل برای محافظت از کاربران در برابر این تهدید فعال، نسخه‌های جدیدی از مرورگر کروم را در کانال پایدار (Stable Channel) منتشر کرده است. این به‌روزرسانی‌ها طی روزها و هفته‌های آینده به‌صورت تدریجی در اختیار تمام کاربران جهان قرار می‌گیرد .

نسخه‌های امن که حاوی وصله رفع این آسیب‌پذیری هستند عبارتند از :

  • برای ویندوز و مک: نسخه ۱۴۵.۰.۷۶۳۲.۷۵ و ۱۴۵.۰.۷۶۳۲.۷۶
  • برای لینوکس: نسخه ۱۴۴.۰.۷۵۵۹.۷۵

همچنین نسخه Extended Stable ویندوز و مک به شماره ۱۴۴.۰.۷۵۵۹.۱۷۷ به‌روزرسانی شده است .

کاربران مرورگرهای مبتنی بر کرومیوم مانند مایکروسافت اج (Edge)، اوپرا (Opera)، ویوالدی (Vivaldi) و بریو (Brave) نیز باید به‌محض انتشار به‌روزرسانی‌های مربوطه، مرورگر خود را به‌روز کنند، زیرا این آسیب‌پذیری هسته مشترک کرومیوم را تحت تأثیر قرار می‌دهد .

توصیه‌های امنیتی؛ چگونه از خود در برابر این تهدید محافظت کنیم؟

با توجه به تأیید گوگل مبنی بر سوءاستفاده فعال از این آسیب‌پذیری در حملات واقعی، کاربران باید هرچه سریع‌تر نسبت به به‌روزرسانی مرورگر خود اقدام کنند . برای این منظور، مراحل زیر را دنبال کنید :

  1. مرورگر کروم را باز کنید.
  2. روی سه نقطه عمودی در گوشه بالا سمت راست کلیک کنید.
  3. به منوی “Help” (راهنما) و سپس “About Google Chrome” (درباره گوگل کروم) بروید.
  4. مرورگر به‌طور خودکار وجود به‌روزرسانی را بررسی کرده و در صورت وجود، آن را دانلود می‌کند.
  5. پس از اتمام دانلود، برای اعمال تغییرات، مرورگر را مجدداً راه‌اندازی (ری‌استارت) کنید.

گوگل مانند رویه همیشگی خود برای آسیب‌پذیری‌های روز صفر، تصمیم گرفته است جزئیات فنی این نقص را تا زمانی که اکثر کاربران به‌روزرسانی را نصب نکرده‌اند، محرمانه نگه دارد تا از سوءاستفاده بیشتر جلوگیری شود . این شرکت همچنین تأکید کرده است که اگر این باگ در کتابخانه‌های شخص ثالث نیز وجود داشته باشد، محدودیت‌های اطلاع‌رسانی تا رفع کامل مشکل در پروژه‌های وابسته ادامه خواهد یافت .

اولین روز صفر سال ۲۰۲۶ در کروم

CVE-2026-2441 اولین آسیب‌پذیری روز صفر کروم در سال ۲۰۲۶ است که به‌طور فعال در حملات مورد سوءاستفاده قرار گرفته است . این در حالی است که در سال ۲۰۲۵، گوگل مجموعاً ۸ آسیب‌پذیری روز صفر را در این مرورگر شناسایی و اصلاح کرده بود که بسیاری از آنها توسط تیم تحلیل تهدید (Threat Analysis Group) خود گوگل کشف شده بودند .

اگرچه اجرای کد از طریق این آسیب‌پذیری در داخل سندباکس کروم انجام می‌شود، اما مهاجمان می‌توانند از آن برای سرقت اطلاعات مرورگر، ربودن نشست‌های کاربری و انجام حملات بعدی استفاده کنند، یا آن را با یک آسیب‌پذیری دیگر برای فرار از سندباکس و تصاحب کامل سیستم ترکیب نمایند . به همین دلیل، نصب سریع این به‌روزرسانی برای تمام کاربران ضروری است.

آخرین اخبار هک و امنیت سایبری

Leave a Reply

نشانی ایمیل شما منتشر نخواهد شد. بخش‌های موردنیاز علامت‌گذاری شده‌اند *