گوگل به‌تازگی به‌روزرسانی امنیتی کروم را منتشر کرد که یک آسیب‌پذیری روز-صفر فعال در موتور جاوااسکریپت V8 را وصله می‌کند و در مجموع 12 رخنه امنیتی را برطرف می‌نماید.

چه اتفاقی افتاده است

آسیب‌پذیری شناسه CVE-2026-85046 با امتیاز CVSS برابر 8.8 از نوع type confusion در V8 گزارش شده است. این نقص می‌توانست به مهاجم راه‌دور اجازه دهد با ارسال یک صفحهٔ HTML مخرب، امکان اجرای کد دلخواه داخل محیط سندباکس را فراهم کند. جزئیات ثبت‌شده در پایگاه CVE قابل مشاهده است.

جزئیات فنی

محقق امنیتی سالواتوره گولیزیا (Serotav) این آسیب‌پذیری را در تاریخ 4 اوت 2026 گزارش کرد. بررسی‌ها نشان می‌دهد خطا در کامپایلرهای V8 رخ می‌دهد؛ جایی که آرایه‌ای با وضعیت PACKED_ELEMENTS به‌طور ناخواسته نقشهٔ PACKED_SMI_ELEMENTS را دریافت می‌کند. چنین ناسازگاری‌ای می‌تواند منجر به خواندن و نوشتن دلخواه در heap جاوااسکریپت شود و در ادامه، راه اجرای کد دلخواه را میسر کند. برای آشنایی بیشتر با معماری V8 می‌توانید به صفحهٔ ویکی‌پدیا دربارهٔ V8 مراجعه کنید.

کشف و پاداش

گزارش‌دهنده برای افشای مسئولانهٔ این نقص مبلغ 1,000 دلار دریافت کرده است. گوگل اعلام کرده یک اکسپلویت مرتبط با CVE-2026-85046 در طبیعت مشاهده شده است، اما برای جلوگیری از سوءاستفادهٔ گسترده‌تر جزئیات فنی حملات را منتشر نکرده است.

نسخه‌های عرضه‌شده و نحوهٔ به‌روزرسانی

  • ویندوز و macOS: به نسخه‌های 152.0.7977.82 یا 152.0.7977.83 به‌روزرسانی کنید.
  • لینوکس: به نسخهٔ 152.0.7977.82 به‌روزرسانی کنید.

برای نصب به‌روزرسانی‌ها به منوی «بیشتر > راهنما > دربارهٔ Google Chrome» بروید و پس از دانلود، مرورگر را راه‌اندازی مجدد کنید. راهنمای رسمی گوگل برای به‌روزرسانی کروم در صفحهٔ پشتیبانی قابل دسترسی است: راهنمای به‌روزرسانی کروم.

چه کسانی در معرض خطرند و چه اقداماتی انجام دهید

با توجه به وجود اکسپلویت در طبیعت، کلیهٔ کاربران خانگی و سازمانی باید فوراً مرورگر خود را به‌روز کنند. کاربران مرورگرهای مبتنی بر کرومیوم مانند Microsoft Edge، Brave، Opera و Vivaldi نیز باید پیگیر وصله‌های سازندگان آن مرورگرها باشند و به‌محض انتشار آن‌ها را نصب کنند. همچنین از باز کردن صفحات ناشناس یا نصب افزونه‌های غیررسمی تا زمان اعمال وصله‌ها خودداری شود.

اقدامات فوری و توصیه‌های عملی

  • همین امروز کروم را به آخرین نسخه به‌روزرسانی کنید.
  • در سازمان‌ها، فرآیندهای استقرار به‌روزرسانی و تست سازگاری را فوراً اجرا کنید.
  • تا زمان نصب وصله، از باز کردن لینک‌ها و صفحات مشکوک و نصب افزونه‌های ناشناس خودداری کنید.

سابقهٔ روز-صفرهای کروم در سال جاری

این وصله، ششمین روز-صفر فعال کروم است که گوگل از ابتدای سال اصلاح می‌کند. برخی شناسه‌های قبلی شامل:

  • CVE-2026-2441
  • CVE-2026-3909
  • CVE-2026-3910
  • CVE-2026-5281
  • CVE-2026-11645

نصب به‌روزرسانی‌ها و پیگیری اطلاعیه‌های رسمی بهترین دفاع در برابر سوءاستفاده‌های مبتنی بر مرورگر است. برای دریافت اطلاعات تکمیلی و بررسی فنی در زمان انتشارهای بعدی، منابع رسمی مانند اعلان‌های انتشار کروم و صفحهٔ CVE را دنبال کنید.

منابع مرتبط:

مطلب مرتبط: مرورگرهای مبتنی بر کرومیوم و به‌روزرسانی‌های 2026