گوگل بهتازگی بهروزرسانی امنیتی کروم را منتشر کرد که یک آسیبپذیری روز-صفر فعال در موتور جاوااسکریپت V8 را وصله میکند و در مجموع 12 رخنه امنیتی را برطرف مینماید.
چه اتفاقی افتاده است
آسیبپذیری شناسه CVE-2026-85046 با امتیاز CVSS برابر 8.8 از نوع type confusion در V8 گزارش شده است. این نقص میتوانست به مهاجم راهدور اجازه دهد با ارسال یک صفحهٔ HTML مخرب، امکان اجرای کد دلخواه داخل محیط سندباکس را فراهم کند. جزئیات ثبتشده در پایگاه CVE قابل مشاهده است.
جزئیات فنی
محقق امنیتی سالواتوره گولیزیا (Serotav) این آسیبپذیری را در تاریخ 4 اوت 2026 گزارش کرد. بررسیها نشان میدهد خطا در کامپایلرهای V8 رخ میدهد؛ جایی که آرایهای با وضعیت PACKED_ELEMENTS بهطور ناخواسته نقشهٔ PACKED_SMI_ELEMENTS را دریافت میکند. چنین ناسازگاریای میتواند منجر به خواندن و نوشتن دلخواه در heap جاوااسکریپت شود و در ادامه، راه اجرای کد دلخواه را میسر کند. برای آشنایی بیشتر با معماری V8 میتوانید به صفحهٔ ویکیپدیا دربارهٔ V8 مراجعه کنید.
کشف و پاداش
گزارشدهنده برای افشای مسئولانهٔ این نقص مبلغ 1,000 دلار دریافت کرده است. گوگل اعلام کرده یک اکسپلویت مرتبط با CVE-2026-85046 در طبیعت مشاهده شده است، اما برای جلوگیری از سوءاستفادهٔ گستردهتر جزئیات فنی حملات را منتشر نکرده است.
نسخههای عرضهشده و نحوهٔ بهروزرسانی
- ویندوز و macOS: به نسخههای 152.0.7977.82 یا 152.0.7977.83 بهروزرسانی کنید.
- لینوکس: به نسخهٔ 152.0.7977.82 بهروزرسانی کنید.
برای نصب بهروزرسانیها به منوی «بیشتر > راهنما > دربارهٔ Google Chrome» بروید و پس از دانلود، مرورگر را راهاندازی مجدد کنید. راهنمای رسمی گوگل برای بهروزرسانی کروم در صفحهٔ پشتیبانی قابل دسترسی است: راهنمای بهروزرسانی کروم.
چه کسانی در معرض خطرند و چه اقداماتی انجام دهید
با توجه به وجود اکسپلویت در طبیعت، کلیهٔ کاربران خانگی و سازمانی باید فوراً مرورگر خود را بهروز کنند. کاربران مرورگرهای مبتنی بر کرومیوم مانند Microsoft Edge، Brave، Opera و Vivaldi نیز باید پیگیر وصلههای سازندگان آن مرورگرها باشند و بهمحض انتشار آنها را نصب کنند. همچنین از باز کردن صفحات ناشناس یا نصب افزونههای غیررسمی تا زمان اعمال وصلهها خودداری شود.
اقدامات فوری و توصیههای عملی
- همین امروز کروم را به آخرین نسخه بهروزرسانی کنید.
- در سازمانها، فرآیندهای استقرار بهروزرسانی و تست سازگاری را فوراً اجرا کنید.
- تا زمان نصب وصله، از باز کردن لینکها و صفحات مشکوک و نصب افزونههای ناشناس خودداری کنید.
سابقهٔ روز-صفرهای کروم در سال جاری
این وصله، ششمین روز-صفر فعال کروم است که گوگل از ابتدای سال اصلاح میکند. برخی شناسههای قبلی شامل:
- CVE-2026-2441
- CVE-2026-3909
- CVE-2026-3910
- CVE-2026-5281
- CVE-2026-11645
نصب بهروزرسانیها و پیگیری اطلاعیههای رسمی بهترین دفاع در برابر سوءاستفادههای مبتنی بر مرورگر است. برای دریافت اطلاعات تکمیلی و بررسی فنی در زمان انتشارهای بعدی، منابع رسمی مانند اعلانهای انتشار کروم و صفحهٔ CVE را دنبال کنید.
منابع مرتبط:
مطلب مرتبط: مرورگرهای مبتنی بر کرومیوم و بهروزرسانیهای 2026





