חברת גוגל פרסמה השבוע תיקון חירום דחוף לאחר שהתברר כי תוקפים כבר עשו שימוש פעיל בפרצת אבטחה מסוג Zero-Day בדפדפן כרום. מדובר בפגיעות השישית במספר המתגלית ומתוקנת במהלך 2026 לבד, והשלישית הישירה המכוונת אל מנוע ה-JavaScript וה-WebAssembly המרכזי של כרום, הידוע בשם V8.
העובדה ששש הפרצות שנוצלו השנה נושאות כולן ציון חומרתי זהה (CVSS 8.8) מצביעה על כך שגורמים עוינים מנהלים מחקר עקבי ומאורגן היטב נגד תשתית הדפדפן הנפוצה בעולם.
אנטומיה של מתקפה: כך עובדת פרצת ה-Maglev
הפגיעות, המזוהה בקוד CVE-2026-85046, מתרחשת בתוך נתיב קוד חדש יחסית במנוע האופטימיזציה לזמן אמת (JIT) בשם Maglev. התקלה נובעת מאופן שבו המנוע מייעל את פונקציית המיון של מערכים (Array.prototype.sort) באמצעות התאמה לסוגי הנתונים המוכרים לו.
חוקר האבטחה סלבטורה גוליציה, שדיווח על הפרצה לגוגל, הדגים כיצד ניתן לנצל את הפער הזה כדי ליצור בלבול סוגים בזיכרון, המעניק לתוקפים גישה לקריאה וכתיבה חופשית המכונה "addrof/fakeobj".
איך עובד מנגנון ההפעלה? תוקף אינו נדרש להוריד קבצים או לבצע שום פעולה מלבד לגרום למשתמש לבקר בדפדפן באתר זדוני. אמנם גוגל הטמיעה בעבר מנגנון בידוד קשיח בשם V8 Sandbox, אך החוקר הצליח לחבר את הפרצה הזו לפגיעות נוספת כדי להדגים מסלול פריצה עוקף קופסה מלא. הפגיעות אינה ייחודית לכרום בלבד, אלא פוגעת בכל דפדפן המבוסס על קוד המקור הפתוח Chromium - כולל Microsoft Edge, Brave, Opera ו-Vivaldi.
פגיעות מסוג זה אינן באגים קלאסיים של השחתת זיכרון, אלא בעיות לוגיות עדינות שקשה מאוד לבלום באמצעות פתרונות אבטחה מסורתיים, מה שהופך את מנוע ה-V8 ליעד המועדף על שחקנים מדינתיים וקבוצות ריגול.
למה חובה לא רק לעדכן, אלא גם להפעיל מחדש?
הסוכנות האמריקנית לאבטחת סייבר ותשתיות (CISA) מיהרה להכניס את הפרצה לקטלוג הפריצות המנוצלות שלה, והציבה דרישה מחייבת לעדכון עבור סוכנויות פדרליות עד אמצע ספטמבר. עם זאת, האתגר הניצב בפני ארגונים ומשתמשים פרטיים טמון באופי פעולתו של הדפדפן.
הורדת העדכון ברקע אינה מספיקה. כרום טוען את קבצי הבינאריה לזיכרון בזמן ההפעלה, ולכן דפדפן שלא עבר הפעלה מחדש מלאה ממשיך להריץ את התהליך הפגיע. משתמשים המשתמשים במספר דפדפנים מבוססי Chromium נדרשים לוודא עדכון ידני ונפרד לכל תוכנה ותוכנה במכשירם. במקביל, מנהלי מערכת נדרשים לסרוק את סביבות העבודה שלהם, כולל קובצי בסיס ומכונות וירטואליות, כדי לוודא ששום רכיב ישן אינו מחזיר אחורה את תיקוני האבטחה.
כדי לוודא הגנה מלאה, יש להיכנס להגדרות הדפדפן תחת סעיף עזרה > אודות Google Chrome, לוודא שהגרסה המעודכנת היא 152.0.7977.82 או מאוחרת יותר, ולסגור ולהפעיל מחדש את הדפדפן באופן מיידי.
טעינו? נתקן! אם מצאתם טעות בכתבה, נשמח שתשתפו אותנו
