سيبرانا
الثغرات الأمنيةعاجلعاليةعاجل

غوغل تُصدر تحديثًا عاجلًا لكروم لسدّ ثغرة يوم-صفر مستغلة في محرك V8 — السادسة هذا العام

الثغرة CVE-2026-85046 (درجة 8.8) خلل «خلط أنواع» في محرك JavaScript يسمح بتنفيذ شفرة داخل الصندوق الرملي عبر صفحة ويب مصمَّمة. غوغل أكدت وجود استغلال فعلي، ووكالة CISA أضافتها إلى قائمة الثغرات المستغلة مع مهلة حتى 18 سبتمبر.

نُشر
حُدّث:
دقيقتان قراءة
مشاركة:XLinkedInFacebookTelegramWhatsApp
رسم توضيحي: نافذة متصفح بداخلها تروس محرك أحدها متوهج بلون التحذير مع رمز تحديث دائري
رسم توضيحي — سيبرانا

الثغرات المرتبطة

  • CVE-2026-85046عالية
    CVSS:
    8.8
    المورّد:
    Google
    المنتجات المتأثرة:
    Google Chrome, Chromium-based browsers (Edge, Brave, Opera, Vivaldi)
    مُستغلة فعليًاالتصحيح متوفر: نعم

أصدرت غوغل يوم الخميس تحديثات أمنية لمتصفح كروم تعالج 12 ثغرة، إحداها مستغلة فعليًا في هجمات نشطة. الثغرة، المسجّلة تحت المعرّف CVE-2026-85046 بدرجة خطورة 8.8، هي خلل من نوع «خلط الأنواع» (Type Confusion) في V8 — محرك JavaScript وWebAssembly في المتصفح — بحسب ما نقله موقع The Hacker News.

CVE-2026-85046عاليةCVSS 8.8Google

ما نعرفه عن الثغرة

يصف سجل CVE.org الخلل بأنه يسمح «لمهاجم عن بُعد بتنفيذ شفرة عشوائية داخل الصندوق الرملي عبر صفحة HTML مصمَّمة». اكتشفها الباحث سلفاتوري غوليتسيا (Serotav) وأبلغ عنها في 4 أغسطس 2026، ونال مكافأة قدرها 1,000 دولار. في تدوينة منفصلة وصفها بأنها خلل في مُصرِّفات V8 يجعل مصفوفة من نوع PACKED_ELEMENTS تتلقى خريطة PACKED_SMI_ELEMENTS، وهو ما يمكن تحويله إلى قراءة وكتابة عشوائيتين في كومة JavaScript.

كالعادة في هذه الحالات، اكتفت غوغل بالإقرار بأن «استغلالًا لـ CVE-2026-85046 موجود في الواقع» دون تفاصيل عن طبيعة الهجمات أو منفّذيها — سياسة تهدف إلى منح أغلب المستخدمين فرصة التحديث قبل أن يحاول فاعلون آخرون استنساخ الاستغلال.

السادسة هذا العام

بهذا التحديث يصل عدد ثغرات يوم-الصفر المستغلة التي عالجتها غوغل في كروم منذ بداية 2026 إلى ست، بعد CVE-2026-2441 وCVE-2026-3909 وCVE-2026-3910 وCVE-2026-5281 وCVE-2026-11645. ثغرات V8 تحديدًا تتكرر لأن المحرك هو السطح الأكبر تعقيدًا في المتصفح، وأي خلل في افتراضات المُصرِّف عن أنواع البيانات يتحول بسرعة إلى بدائية قراءة/كتابة.

CISA تضعها في قائمة KEV

في 4 سبتمبر أضافت وكالة الأمن السيبراني الأمريكية (CISA) الثغرة إلى فهرس الثغرات المستغلة المعروفة (KEV)، مُلزمةً الوكالات الفيدرالية بتطبيق التصحيح بحلول 18 سبتمبر 2026. القائمة إشارة مفيدة للجميع لا للحكومة الأمريكية وحدها: ما يدخلها يُستغل فعلًا.

للمؤسسات

  • ادفع التحديث عبر سياسات الإدارة المركزية (Chrome Browser Cloud Management أو GPO) ولا تنتظر التحديث التلقائي الذي قد يتأخر أيامًا على الأجهزة التي لا يُعاد تشغيل متصفحها.
  • تحقق من الإصدار المنتشر عبر تقارير الأصول؛ أي جهاز دون 152.0.7977.82 يُعدّ معرّضًا.
  • تذكّر أن التطبيقات المبنية على Electron وWebView تحمل نسخًا خاصة من V8 وتحتاج تحديثاتها المنفصلة.

المصادر والمراجع

  1. Google Releases Chrome Update to Patch Actively Exploited V8 Zero-DayThe Hacker News
  2. CVE-2026-85046 — CVE.org recordCVE.org
مشاركة:XLinkedInFacebookTelegramWhatsApp
ليلى الحربي

عن الكاتب

ليلى الحربي

رئيسة التحرير

ملف تعريفي تجريبي لأغراض العرض. تغطي «ليلى» الثغرات الأمنية والاستجابة للحوادث، وتشرف على السياسة التحريرية وعمليات التحقق.

  • الثغرات الأمنية
  • الاستجابة للحوادث
  • السياسة التحريرية
كل مقالات ليلى الحربي