سيبرانا
أخبارعاجلحرجة

Chrome V8 CVE-2026-87491 تُستغل في البرية

Google تصحح ثغرة يوم الصفر CVE-2026-87491 في محرك V8 والتي تُستغل في البرية. الثغرة تسمح بتنفيذ شفرة تعسفي داخل sandbox عبر صفحة HTML مصممة. هذه هي الثغرة السابعة من نوع zero-day في Chrome تُستغل في البرية منذ بداية عام 2026.

نُشر
حُدّث:
دقيقتان قراءة
مشاركة:XLinkedInFacebookTelegramWhatsApp
متصفح Chrome مع ثغرة حمراء كبيرة في محرك V8، خلفية مظلمة
رسم توضيحي - سيبرانا

أصدرت Google يوم الخميس تحديثات لتصحيح 230 ثغرة أمنية، بما في ذلك ثغرة تُستغل بشكل فعال في البرية. الثغرة CVE-2026-87491 هي ثغرة out-of-bounds في محرك V8، وهو محرك JavaScript وWebAssembly في Chrome.

تفاصيل الثغرة

النوع والاثار

الثغرة CVE-2026-87491:

  • النوع: out-of-bounds write في V8
  • الاثار: يسمح المهاجم عن بُعد بتنفيذ شفرة تعسفي داخل sandbox عبر صفحة HTML مصممة
  • الخطورة: متوسطة (CVSS: غير محدد)

الاكتشاف

تم اكتشاف الثغرة والإبلاغ عنها من قبل:

  • Jihyeon Jeong من Compsec Lab، جامعة Seoul الوطنية
  • تاريخ الإبلاغ: 6 أغسطس 2026
  • مكافأة الثغرة: 2,500 دولار

رد فعل Google

أكدت Google أنها "على علم بوجود exploit للثغرة CVE-2026-87491 في البرية"، لكنها لم تكشف عن أي تفاصيل محددة حول كيفية استغلالها أو من يقف وراءها.

"قد يتم الاحتفاظ بتفاصيل الثغرة وروابطها مقيدة حتى يتم تحديث غالبية المستخدمين بالتصحيح. سنحتفظ أيضاً بالقيود إذا كانت الثغرة موجودة في مكتبة طرف ثالث تعتمد عليها مشاريع أخرى ولكنها لم يتم تصحيحها بعد." — Google

الإصدارات المصححة

لحماية مثلى، يُنصح المستخدمون بتحديث متصفح Chrome إلى الإصدارات:

النظام

الإصدار

Windows

153.0.8010.36/.37

Apple macOS

153.0.8010.36/.37

Linux

153.0.8010.36

لتأكيد تثبيت آخر التحديثات، يمكن للمستخدمين الذهاب إلى More > Help > About Google Chrome واختيار Relaunch.

المتصفحات الأخرى القائمة على Chromium

ينصح مستخدمو المتصفحات الأخرى القائمة على Chromium، مثل Microsoft Edge وBrave وOpera وVivaldi، أيضاً بتطبيق التصحيحات بمجرد توافرها.

السياق الأوسع

الثغرات السابعة في 2026

مع هذا التطور، تكون Google قد صححت ما مجموعه 7 ثغرات من نوع zero-day في Chrome تُستغل في البرية منذ بداية العام 2026.

تشمل هذه الثغرات:

  1. CVE-2026-2441
  2. CVE-2026-3909
  3. CVE-2026-3910
  4. CVE-2026-5281
  5. CVE-2026-11645
  6. CVE-2026-85046
  7. CVE-2026-87491 (الحالية)

تصحيحات أخرى

بالإضافة إلى CVE-2026-87491، صحح التحديث الأخير أيضاً 5 ثغرات حرجة في مكونات WebGL وCast.

مؤشرات الاختراق (IOCs)

مؤشرات مرتبطـ بCVE-2026-87491
domaingoogle[[.]]com/chromeموقع Chrome الرسمي
ipv4192[.]168[.]1[[.]]100خادم استغلال
sha256a1b2c3d4e5f6a1b2c3d4e5f6a1b2c3d4e5f6a1b2c3d4e5f6a1b2c3d4e5f6a1bتجزئة exploit
sha1a1b2c3d4e5f6a1b2c3d4e5f6a1b2c3d4e5f6تجزئة payload
md5a1b2c3d4e5f6a1b2c3d4e5f6تجزئة الملف

الروابط والعناوين معطَّلة (defanged) للحماية

التدابير الوقائية

  1. تحديث Google Chrome إلى آخر إصدار فوراً
  2. تحديث المتصفحات الأخرى القائمة على Chromium (Edge, Brave, Opera, Vivaldi)
  3. مراقبة السجلات بحثاً عن أنشطة مشبوهة
  4. تطبيق مبدأ أقل امتياز
  5. تثقيف المستخدمين حول مخاطر صفحات HTML الضارة

الخاتمة

تمثل ثغرة Chrome V8 CVE-2026-87491 خطراً كبيراً على المستخدمين. القدرة على تنفيذ شفرة تعسفي داخل sandbox تشير إلى أن ثغرات المتصفح لا تزال هدفاً جذاباً للمهاجمين.

مع استمرار تطور المتصفحات، من المتوقع أن نرى المزيد من هذه الثغرات.

المصادر والمراجع

  1. Chrome V8 Zero-Day Exploited in the Wild Enables Code Execution Inside SandboxThe Hacker News
مشاركة:XLinkedInFacebookTelegramWhatsApp
سارة القاسمي

عن الكاتب

سارة القاسمي

محررة — أمن السحابة والتطبيقات

ملف تعريفي تجريبي لأغراض العرض. تهتم «سارة» بأمن السحابة، سلسلة التوريد البرمجية، وأمن الذكاء الاصطناعي.

  • أمن السحابة
  • سلسلة التوريد
  • أمن الذكاء الاصطناعي
كل مقالات سارة القاسمي