پنجمین حفره امنیتی روز صفر کروم در سال ۲۰۲۶؛ مهاجمان از نقص موتور V8 سوءاستفاده میکردند
شرکت گوگل یک بهروزرسانی امنیتی فوری برای مرورگر کروم منتشر کرده است تا یک آسیبپذیری روز صفر را که پیش از انتشار وصله در حملات واقعی مورد سوءاستفاده قرار گرفته بود، برطرف کند. این پنجمین آسیبپذیری روز صفر کروم از ابتدای سال ۲۰۲۶ محسوب میشود که گوگل برای آن وصله امنیتی ارائه میدهد. این نقص امنیتی با شناسه CVE-2026-11645 و درجه خطر بالا در موتور جاوااسکریپت V8 کروم شناسایی شده است.
جزئیات فنی CVE-2026-11645؛ خواندن و نوشتن خارج از محدوده حافظه
آسیبپذیری روز صفر کروم از نوع «خواندن و نوشتن خارج از محدوده حافظه (Out-of-bounds memory access) است. مهاجمان میتوانستند با طراحی صفحات HTML مخرب، کدهای دلخواه خود را در محیط ایزوله مرورگر اجرا کنند. در صورت موفقیتآمیز بودن حمله، هکر قادر بود به بخشهایی از حافظه دسترسی پیدا کند که خارج از محدوده مجاز قرار دارند. این موضوع میتوانست به افشای اطلاعات حساس، تخریب دادهها یا حتی از کار افتادن مرورگر منجر شود. همچنین این نقص برای دور زدن سازوکارهای امنیتی مانند ASLR (تصادفیسازی آدرسهای حافظه) نیز قابل استفاده بود.

واکنش سریع گوگل؛ دو هفته پس از گزارش، وصله منتشر شد
گوگل در اطلاعیه امنیتی خود اعلام کرد که از بهرهبرداری فعال از آسیبپذیری CVE-2026-11645 در دنیای واقعی آگاه است. این نقص امنیتی حدود دو هفته پس از آنکه توسط یک پژوهشگر امنیتی ناشناس به گوگل گزارش شد، برطرف شده است. نسخههای اصلاحشده اکنون برای کاربران نسخه اصلی کروم در سیستمعاملهای ویندوز، مک و لینوکس منتشر شدهاند.
چگونه کروم را بهروزرسانی کنیم؟ آپدیت خودکار در حال توزیع است
اگرچه گوگل هشدار داده است که تکمیل فرآیند انتشار این بهروزرسانی امنیتی کروم در سطح جهانی ممکن است چند روز یا حتی چند هفته زمان ببرد، بررسیها نشان میدهد که این آپدیت هماکنون برای بسیاری از کاربران در دسترس قرار گرفته است. کاربرانی که تمایلی به بهروزرسانی دستی مرورگر ندارند نیز میتوانند به مکانیزم خودکار کروم اعتماد کنند؛ قابلیتی که بهطور منظم وجود نسخههای جدید را بررسی کرده و هنگام اجرای مجدد مرورگر، آنها را نصب میکند.
کارنامه امنیتی کروم در سال ۲۰۲۶؛ از CSS تا WebGPU
از ابتدای سال جاری میلادی تاکنون، گوگل چهار آسیبپذیری روز صفر دیگر را نیز که در حملات واقعی مورد بهرهبرداری قرار گرفته بودند، برطرف کرده است:
- فوریه ۲۰۲۶: نقص امنیتی در بخش CSSFontFeatureValuesMap کروم
- مارس ۲۰۲۶: دو نقص شامل یک آسیبپذیری نوشتن خارج از محدوده در کتابخانه گرافیکی Skia و یک ضعف پیادهسازی در موتور V8 و WebAssembly
- آوریل ۲۰۲۶: یک آسیبپذیری از نوع Use-After-Free در Dawn (زیرساخت اصلی استاندارد WebGPU در پروژه کرومیوم)
گوگل در سال ۲۰۲۵ نیز هشت آسیبپذیری روز صفر بهرهبرداریشده در حملات واقعی را برطرف کرده بود. بسیاری از این موارد توسط تیم تحلیل تهدیدات گوگل (TAG) شناسایی شده بودند؛ تیمی که نقش مهمی در ردیابی حملات سایبری پیشرفته و فعالیتهای مرتبط با جاسوسافزارها ایفا میکند.
جمعبندی؛ کاربران کروم هرچه سریعتر بهروزرسانی کنند
آسیبپذیری روز صفر کروم (CVE-2026-11645) یک تهدید جدی برای امنیت اطلاعات کاربران محسوب میشود. با توجه به تأیید گوگل مبنی بر سوءاستفاده فعال از این نقص در حملات واقعی، تمامی کاربران مرورگر کروم در سیستمعاملهای ویندوز، مک و لینوکس باید هرچه سریعتر نسبت به نصب آخرین بهروزرسانی امنیتی اقدام کنند. برای اطمینان از دریافت وصله، به مسیر Settings > About Chrome رفته و در صورت وجود نسخه جدید، مرورگر را مجدداً راهاندازی کنید. این پنجمین حفره روز صفر کروم در سال ۲۰۲۶ نشان میدهد که حتی محبوبترین مرورگر جهان نیز از حملات سایبری در امان نیست و بهروزرسانیهای مداوم، تنها راه مقابله با تهدیدات نوظهور است.

































Leave a Reply