أصدرت Google تحديثًا أمنيًا طارئًا لمتصفح Chrome بعد اكتشاف ثغرة يوم صفر في محرك JavaScript V8 للمتصفح يتم استغلالها بشكل نشط في الهجمات المستهدفة. تسمح الثغرة الأمنية، التي تحمل الاسم CVE-2026-2847، للمهاجمين بتنفيذ تعليمات برمجية عشوائية على جهاز الضحية بمجرد زيارة صفحة ويب ضارة.

تم دفع التصحيح إلى قناة Chrome المستقرة يوم الثلاثاء، وتحث Google جميع المستخدمين على التحديث على الفور. هذا هو رابع يوم صفر يتم استغلاله في Chrome في عام 2026 - وهو اتجاه مثير للقلق يقول الباحثون الأمنيون إنه يعكس التطور المتزايد للهجمات المستندة إلى المتصفح.

ما نعرفه عن الثغرة الأمنية

تم اكتشاف الثغرة الأمنية من قبل الباحثين في Mandiant، الذين لاحظوا استخدامها في هجمات مستهدفة ضد المؤسسات المالية والوكالات الحكومية في جنوب شرق آسيا. لا تتطلب سلسلة الهجوم أي تفاعل من جانب المستخدم يتجاوز زيارة موقع ويب مخترق أو ضار، وهو ما يسمى باستغلال "محرك الأقراص" مما يجعله خطيرًا بشكل خاص.

الخلل هو ثغرة أمنية في نوع V8، محرك جافا سكريبت في Chrome. تحدث أخطاء ارتباك النوع عندما تفترض التعليمات البرمجية أن المتغير هو نوع واحد ولكنه في الواقع نوع آخر، مما يسمح للمهاجمين بإتلاف الذاكرة بطرق تؤدي إلى تنفيذ تعليمات برمجية عشوائية. من الناحية العملية، يعني هذا أن المهاجم يمكنه تشغيل أي تعليمات برمجية يختارها على جهاز الضحية - تثبيت برامج ضارة، أو سرقة بيانات الاعتماد، أو إنشاء وصول مستمر - وذلك ببساطة عن طريق حث الضحية على زيارة صفحة ويب.

وأكدت جوجل أن الثغرة الأمنية يتم استغلالها بشكل نشط ولكنها رفضت مشاركة التفاصيل الفنية حتى يتوفر لدى غالبية المستخدمين الوقت الكافي للتحديث. هذه هي الممارسة المعتادة لعمليات الكشف الفوري: نشر التفاصيل الفنية قبل قيام المستخدمين بالتصحيح من شأنه أن يمنح المهاجمين خارطة طريق للاستغلال.

من يتأثر

جميع إصدارات Chrome الأقدم من 126.0.6478.182 على أنظمة التشغيل Windows وmacOS وLinux معرضة للخطر. يتأثر Microsoft Edge، المبني أيضًا على Chromium، بالمثل وأصدر تصحيح الطوارئ الخاص به. من المتوقع أن تقوم متصفحات Brave وOpera وVivaldi وغيرها من المتصفحات المستندة إلى Chromium بمتابعة التحديثات الخاصة بها خلال 24 إلى 48 ساعة.

لم يتأثر Safari وFirefox — فهما يستخدمان محركات JavaScript مختلفة (JavaScriptCore وSpiderMonkey على التوالي) وليسا عرضة لهذا الخلل المحدد.

ركزت الهجمات المستهدفة التي لاحظتها شركة Mandiant على أهداف محددة ذات قيمة عالية بدلاً من استغلال المستهلك على نطاق واسع، لكن الباحثين الأمنيين يحذرون من أنه بمجرد الكشف عن يوم الصفر علنًا، عادةً ما يقوم المهاجمون الأقل تطورًا بدمجه في مجموعات أدواتهم في غضون أيام. إن نافذة الاستغلال الانتهازي مفتوحة الآن.

كيف تحمي نفسك الآن

الخطوة الأكثر أهمية هي تحديث Chrome على الفور. وإليك الطريقة:

على سطح المكتب: افتح Chrome، وانقر على قائمة النقاط الثلاث في الجزء العلوي الأيسر، ثم انتقل إلى مساعدة → حول Google Chrome. سيبحث المتصفح عن التحديثات تلقائيًا ويطالبك بإعادة التشغيل. تأكد من أنك تقوم بتشغيل الإصدار 126.0.6478.182 أو إصدار أحدث. إذا رأيت مؤشر تحديث ملون في الزاوية اليمنى العليا من متصفح Chrome (أخضر أو ​​برتقالي أو أحمر)، فانقر عليه وحدد "تحديث Google Chrome".

على نظام Android: افتح متجر Google Play، وابحث عن Chrome، ثم انقر فوق تحديث إذا كان ذلك متاحًا. على نظام iOS: افتح App Store، وانتقل إلى ملفك الشخصي، وقم بتحديث Chrome إذا كان هناك تحديث مدرج.

إذا لم تتمكن من التحديث فورًا — على سبيل المثال، إذا كنت تستخدم جهازًا مُدارًا بالشركة ويتطلب موافقة قسم تكنولوجيا المعلومات — ففكر في استخدام Firefox أو Safari كبديل مؤقت حتى يمكن تطبيق التحديث.

السياق الأوسع: لماذا تتزايد أيام الصفر في المتصفح

وهذا هو رابع يوم يتم استغلاله في Chrome في عام 2026، وهو استمرار للاتجاه الذي كان الباحثون الأمنيون يتتبعونه بقلق. وتعكس هذه الزيادة تحولًا أساسيًا في مشهد سطح الهجوم: فمع تحسن أمان نظام التشغيل بشكل كبير خلال العقد الماضي، أصبحت المتصفحات نقطة الدخول الأكثر سهولة للجهات الفاعلة في مجال التهديدات المتطورة.

تقول كاتي موسوريس، مؤسسة شركة Luta Security والرائدة في سياسة الكشف عن الثغرات: "المتصفح هو نظام التشغيل الجديد". "إنه يقوم بتشغيل تعليمات برمجية غير موثوقة من الإنترنت حسب تصميمه. كل موقع ويب تزوره ينفذ تعليمات برمجية على جهازك. سطح الهجوم هائل، والحوافز للعثور على نقاط الضعف هائلة."

الحوافز المالية كبيرة. إن عمليات استغلال يوم الصفر لمحرك Chrome V8 تكلف أسعارًا تتراوح بين 500 ألف دولار إلى 2 مليون دولار في السوق الرمادية، وفقًا لشركة Zerodium، وهي شركة تشتري الثغرات الأمنية من الباحثين. إن الجهات الفاعلة في الدول القومية والجماعات الإجرامية المتطورة على استعداد لدفع هذه الأسعار مقابل الوصول الموثوق وغير المكتشف إلى آلات الأهداف.

استجابة جوجل ومشكلة يوم الصفر

لقد استثمرت Google بكثافة في أمان المتصفح على مدار العقد الماضي. لقد أدت بنية وضع الحماية في Chrome، والتي تعزل محتوى الويب عن نظام التشغيل الأساسي، إلى رفع مستوى الاستغلال بشكل كبير - يحتاج المهاجمون عادةً إلى ربط العديد من نقاط الضعف معًا لتحقيق تسوية كاملة للنظام. يضيف صندوق الحماية V8، الذي تم تقديمه في الإصدارات الأخيرة، طبقة أخرى من العزلة على وجه التحديد حول محرك JavaScript.

لكن التحدي الأساسي يظل قائمًا: كروم هو المتصفح الأكثر استخدامًا في العالم، ويعمل على مليارات الأجهزة، وهو ينفذ تعليمات برمجية عشوائية من الإنترنت حسب التصميم. إن سطح الهجوم غير قابل للاختزال، والمكافآت التي يتم الحصول عليها مقابل العثور على نقاط الضعف عالية بما يكفي لجذب الباحثين الأكثر تطوراً - سواء المشروعين أو الخبيثين.

لقد لعب فريق Google Project Zero، الذي يبحث في نقاط الضعف في منتجات Google الخاصة وبرامج الطرف الثالث، دورًا فعالًا في العثور على نقاط الضعف في Chrome وإصلاحها قبل أن يتم استغلالها. لكن ديناميكية الخصومة لا هوادة فيها: كل تصحيح يخلق ضغطًا للعثور على الثغرة الأمنية التالية.

ما يجب على المنظمات فعله

بالنسبة لفرق الأمان التي تدير بيئات المؤسسة، فإن الأولوية القصوى هي ضمان تحديث Chrome عبر جميع الأجهزة المُدارة. تدعم معظم عمليات نشر Chrome للمؤسسات التحديثات القسرية من خلال السياسة، وتستدعي هذه الثغرة الأمنية التعامل مع هذا التحديث كأولوية P0.

بالإضافة إلى التصحيح الفوري، يجب على المؤسسات مراجعة سياسات أمان المتصفح الخاصة بها. إن تعطيل JavaScript على المواقع عالية المخاطر، واستخدام تقنية عزل المتصفح لسير العمل الحساسة، وتنفيذ المراقبة على مستوى الشبكة للاتصالات الصادرة غير العادية من عمليات المتصفح، كلها أمور تستحق النظر فيها.

يجب أيضًا أن يؤدي نمط أربعة أيام صفر في Chrome في ستة أشهر إلى إجراء محادثة أوسع حول تنوع المتصفح. إن الاعتماد بشكل حصري على متصفح واحد - حتى لو كان متصفحًا يتمتع بصيانة جيدة مثل Chrome - يؤدي إلى مخاطر التركيز. توفر البيئة المختلطة التي تتضمن Firefox لعمليات سير العمل الحساسة بعض الحماية ضد الثغرات الأمنية الخاصة بـ Chrome.

المصادر ومزيد من القراءة