گوگل آسیبپذیری Zero-Day فعال در V8 کروم را با انتشار بهروزرسانی امنیتی برطرف کرد
گوگل آسیبپذیری Zero-Day فعال CVE-2026-85046 در Chrome را که امکان اجرای کد دلخواه را فراهم میکند، با انتشار بهروزرسانی امنیتی برطرف کرد.
سایبرنامه
@cybernameh

گوگل با انتشار یک بهروزرسانی امنیتی برای مرورگر Google Chrome، مجموعاً ۱۲ آسیبپذیری را برطرف کرده است که در میان آنها یک آسیبپذیری Zero-Day با سوءاستفاده فعال در حملات واقعی نیز وجود دارد.
این آسیبپذیری با شناسه CVE-2026-85046 و امتیاز 8.8 در سیستم CVSS، یک نقص از نوع Type Confusion در موتور V8 کروم است؛ موتوری که وظیفه اجرای کدهای JavaScript و WebAssembly را بر عهده دارد.
بر اساس توضیحات منتشرشده، این نقص در نسخههای Chrome پیش از 152.0.7977.82 میتواند به یک مهاجم راه دور اجازه دهد با استفاده از یک صفحه HTML دستکاریشده، کد دلخواه را در محیط Sandbox مرورگر اجرا کند.
جزئیات آسیبپذیری CVE-2026-85046
این آسیبپذیری توسط پژوهشگر امنیتی Salvatore Gulizia با نام مستعار Serotav شناسایی و در تاریخ ۴ آگوست ۲۰۲۶ به گوگل گزارش شد. این پژوهشگر در ازای گزارش مسئولانه این نقص، ۱۰۰۰ دلار جایزه باگبانتی دریافت کرده است.
Gulizia در گزارش فنی خود توضیح داده است که این نقص از مشکلی در کامپایلرهای V8 ناشی میشود که میتواند باعث شود یک آرایه با ویژگی PACKED_ELEMENTS، Map مربوط به PACKED_SMI_ELEMENTS را دریافت کند.
این وضعیت میتواند در ادامه توسط مهاجم برای دستیابی به قابلیتهای Arbitrary Read/Write روی Heap جاوااسکریپت مورد سوءاستفاده قرار گیرد و در نهایت مسیر را برای اجرای کد دلخواه هموار کند.
این آسیبپذیری در حملات واقعی مورد سوءاستفاده قرار گرفته است
گوگل تأیید کرده است که Exploit مربوط به CVE-2026-85046 در فضای واقعی وجود دارد و این آسیبپذیری در حملات مورد سوءاستفاده قرار گرفته است؛ با این حال، این شرکت جزئیات بیشتری درباره نحوه انجام حملات یا عاملان پشت آن منتشر نکرده است.
گوگل معمولاً در مراحل ابتدایی انتشار وصلههای امنیتی، جزئیات فنی Exploitهای فعال را محدود میکند تا فرصت کافی برای بهروزرسانی سیستمها در اختیار کاربران قرار گیرد و سایر مهاجمان نتوانند از اطلاعات منتشرشده برای توسعه حملات جدید استفاده کنند.
با برطرف شدن این نقص، تعداد Zero-Dayهای فعال Chrome که از ابتدای سال ۲۰۲۶ توسط گوگل وصله شدهاند به شش مورد رسیده است. این موارد شامل آسیبپذیریهای CVE-2026-2441، CVE-2026-3909، CVE-2026-3910، CVE-2026-5281 و CVE-2026-11645 نیز میشوند.
نسخههای آسیبپذیر و نحوه بهروزرسانی
گوگل برای محافظت از کاربران توصیه کرده است مرورگر Chrome خود را در اسرع وقت به نسخههای زیر بهروزرسانی کنند:
Windows: نسخههای 152.0.7977.82 یا 152.0.7977.83 macOS: نسخههای 152.0.7977.82 یا 152.0.7977.83 Linux: نسخه 152.0.7977.82
برای بررسی و نصب آخرین بهروزرسانی Chrome، کاربران میتوانند از مسیر:
More → Help → About Google Chrome
وارد بخش مربوط به اطلاعات مرورگر شده و در صورت وجود نسخه جدید، گزینه Relaunch را انتخاب کنند.
کاربران سایر مرورگرهای مبتنی بر Chromium از جمله Microsoft Edge، Brave، Opera و Vivaldi نیز باید پس از انتشار وصله مربوطه توسط توسعهدهندگان این مرورگرها، آنها را بهروزرسانی کنند.
CISA نیز آسیبپذیری را به فهرست KEV اضافه کرد
در ادامه، آژانس امنیت سایبری و زیرساخت آمریکا (CISA) در تاریخ ۴ سپتامبر ۲۰۲۶، آسیبپذیری CVE-2026-85046 را به فهرست Known Exploited Vulnerabilities (KEV) اضافه کرد.
بر اساس این اقدام، سازمانهای زیرمجموعه Federal Civilian Executive Branch (FCEB) موظف هستند وصله مربوط به این آسیبپذیری را حداکثر تا ۱۸ سپتامبر ۲۰۲۶ اعمال کنند.
با توجه به فعال بودن Exploit این آسیبپذیری، کاربران و سازمانهایی که از Chrome یا سایر مرورگرهای مبتنی بر Chromium استفاده میکنند، بهتر است نصب بهروزرسانیهای امنیتی را به تعویق نیندازند.
نظرات
- در حال بارگذاری…
ثبت نظر
برای ثبت نظر اطلاعات زیر را پر کنید.

دو آسیبپذیری Citrix NetScaler، تجهیزات لبه شبکه سازمانها را تهدید میکنند
دو آسیبپذیری امنیتی در Citrix NetScaler ADC و Gateway میتوانند سازمانها را در معرض حملات اختلال سرویس و دور زدن احراز هویت قرار دهند و کاربران باید فوراً وصلههای امنیتی را نصب کنند.



