گوگل یک آسیبپذیری روز صفر در Chrome V8 را برطرف کرد
گوگل با انتشار یک بهروزرسانی امنیتی جدید برای مرورگر Chrome، مجموعاً ۲۳۰ آسیبپذیری را برطرف کرده است که در میان آنها یک آسیبپذیری روز صفر در موتور V8 قرار دارد که هماکنون در حملات واقعی مورد سوءاستفاده قرار میگیرد. این آسیبپذیری با شناسه CVE-2026-87491…
خلاصه تحلیلی خبر
گوگل با انتشار یک بهروزرسانی امنیتی جدید برای مرورگر Chrome، مجموعاً ۲۳۰ آسیبپذیری را برطرف کرده است که در میان آنها یک آسیبپذیری روز صفر در موتور V8 قرار دارد که هماکنون در حملات واقعی مورد سوءاستفاده قرار میگیرد. این آسیبپذیری با شناسه CVE-2026-87491…
موضوعات اصلی: پشتیبانی شبکه، آسیبپذیری، امنیتی، Chrome، کرده، بهروزرسانی
این آسیبپذیری با شناسه CVE-2026-87491 ثبت شده و یک نقص از نوع نوشتن خارج از محدوده حافظه (Out-of-Bounds Write) در موتور V8، یعنی موتور اجرای JavaScript و WebAssembly کروم، محسوب میشود. بهرهبرداری از این نقص میتواند به یک مهاجم راه دور اجازه دهد از طریق یک صفحه HTML دستکاریشده، کد دلخواه خود را در محیط سندباکس مرورگر اجرا کند.
بر اساس توضیحات پایگاه داده ملی آسیبپذیریهای آمریکا (NVD)، نسخههای Chrome پیش از 153.0.8010.36 تحت تأثیر این نقص قرار دارند. گوگل نیز تأیید کرده است که یک اکسپلویت برای CVE-2026-87491 در فضای واقعی اینترنت وجود دارد و از آن در حملات استفاده شده است، اما تاکنون جزئیات بیشتری درباره نحوه استفاده از این آسیبپذیری، اهداف حملات یا عاملان پشت آن منتشر نکرده است. این آسیبپذیری توسط پژوهشگری به نام Jihyeon Jeong از آزمایشگاه Compsec در دانشگاه ملی سئول شناسایی و در تاریخ ۶ اوت ۲۰۲۶ به گوگل گزارش شد. این پژوهشگر در چارچوب برنامه افشای مسئولانه گوگل، مبلغ ۲۵۰۰ دلار جایزه دریافت کرده است.
گوگل اعلام کرده است که تا زمان نصب وصله امنیتی روی تعداد قابل توجهی از دستگاههای کاربران، دسترسی به جزئیات فنی آسیبپذیری و لینکهای مرتبط با آن را محدود نگه میدارد. این شرکت همچنین در صورتی که نقص موردنظر در یک کتابخانه شخص ثالث وجود داشته باشد و سایر پروژههای وابسته هنوز آن را برطرف نکرده باشند، محدودیتهای انتشار اطلاعات را ادامه خواهد داد.
با رفع CVE-2026-87491، تعداد آسیبپذیریهای روز صفر کروم که از ابتدای سال ۲۰۲۶ تاکنون در حملات واقعی مورد سوءاستفاده قرار گرفتهاند، به هفت مورد رسیده است. از جمله این آسیبپذیریها میتوان به CVE-2026-2441، CVE-2026-3909، CVE-2026-3910، CVE-2026-5281، CVE-2026-11645 و CVE-2026-85046 اشاره کرد.
بهروزرسانی جدید Chrome علاوه بر CVE-2026-87491، چندین آسیبپذیری مهم دیگر را نیز برطرف میکند. از جمله این موارد میتوان به چند نقص Use-After-Free و Out-of-Bounds Write در مؤلفه WebGL و همچنین یک آسیبپذیری Use-After-Free در مؤلفه Cast اشاره کرد. یکی دیگر از آسیبپذیریهای با شدت بالا نیز با شناسه CVE-2026-87639 در مؤلفه WebPackaging ثبت شده که شناسایی آن به تیم امنیتی OpenAI Codex نسبت داده شده است.
گوگل اعلام کرده است که از مجموع ۲۳۰ آسیبپذیری برطرفشده در این بهروزرسانی، ۱۹۵ مورد توسط این شرکت گزارش شدهاند. این شرکت همچنین تأکید کرده است که بخش قابل توجهی از نقصهای امنیتی Chrome با استفاده از ابزارهای امنیتی و آزمایش فازی مانند AddressSanitizer، MemorySanitizer، UndefinedBehaviorSanitizer، Control Flow Integrity، libFuzzer و AFL شناسایی میشوند.
کاربران برای محافظت در برابر حملات احتمالی باید مرورگر Chrome خود را هرچه سریعتر به نسخههای جدید بهروزرسانی کنند. نسخههای 153.0.8010.36 یا 153.0.8010.37 برای ویندوز و macOS و نسخه 153.0.8010.36 برای لینوکس، وصلههای امنیتی مربوط به این آسیبپذیری را شامل میشوند. کاربران میتوانند از مسیر More، سپس Help و About Google Chrome وضعیت نسخه مرورگر خود را بررسی کرده و در صورت وجود بهروزرسانی، با انتخاب گزینه Relaunch مرورگر را مجدداً راهاندازی کنند.
از آنجا که مرورگرهای مبتنی بر Chromium نیز از اجزای مشترکی با Chrome استفاده میکنند، کاربران مرورگرهایی مانند Microsoft Edge، Brave، Opera و Vivaldi نیز باید پس از انتشار وصلههای مربوطه توسط سازندگان این مرورگرها، آنها را به آخرین نسخه بهروزرسانی کنند. سوءاستفاده فعال از CVE-2026-87491 اهمیت نصب سریع وصلههای امنیتی را افزایش داده است، زیرا مهاجمان میتوانند با استفاده از یک صفحه HTML مخرب، نقص موجود در موتور V8 را هدف قرار دهند و اجرای کد را در محیط سندباکس مرورگر امکانپذیر کنند.
برای ارزیابی پایداری، امنیت و نگهداری این زیرساخت، راهنمای پشتیبانی شبکه را نیز مطالعه کنید.