أمن سيبرانيقراءة دقيقتين

Google تصلح ثغرة V8 مستغلة فعليًا في Chrome 152، والأثر يمتد إلى تطبيقات Electron

المغزى

المتصفح يحدّث نفسه عند إعادة تشغيله، أما التطبيق المبني على Electron فيحمل نسخة Chromium كاملة تنتظر إصدارًا جديدًا من صاحب المنتج.

أصدرت Google في 3 سبتمبر 2026 تحديثًا لمتصفح Chrome، بالنسخة 152.0.7977.82/.83 لـ Windows وmacOS و152.0.7977.82 لـ Linux، يتضمن 12 إصلاحًا أمنيًا. وكتبت Google في الإعلان أنها على علم بوجود استغلال فعلي في الهجمات للثغرة CVE-2026-85046.

والثغرة مصنفة بخطورة High، وأبلغ عنها الباحث Salvatore Gulizia في 4 أغسطس 2026، وسُجّلت أمامها مكافأة قدرها 1,000 دولار.

ونوعها type confusion في V8، محرك JavaScript في المتصفح. ويعني هذا المصطلح أن المحرك يتعامل مع جزء من الذاكرة على أنه نوع بيانات معين، بينما هو في الحقيقة نوع آخر مختلف في شكله وحجمه. ويمكن لهذا الخلط أن يؤدي إلى الكتابة خارج الحدود المسموح بها في الذاكرة، ومن ثم تشغيل كود.

وهنا تفصيل يُساء فهمه كثيرًا. فالكود في مثل هذه الحالة يعمل داخل الـ sandbox الخاصة بالمتصفح، أي البيئة المعزولة التي تفصل صفحات الويب عن النظام. لذلك لا تعني الثغرة وحدها سيطرة كاملة على الجهاز، بل يحتاج المهاجم عادة إلى ثغرة ثانية لكسر هذا العزل، وهو ما يحدث في الهجمات الفعلية.

ويتجاوز الأثر متصفح Chrome نفسه. فمحرك V8 هو ذاته في Edge وBrave وOpera وVivaldi، وكل منها يصدر تحديثه بشكل مستقل. كما أن كل تطبيق مبني على Electron يحمل داخله نسخة كاملة من Chromium.

والفرق الجوهري أن المتصفح يحدّث نفسه بمجرد إغلاقه وإعادة فتحه، بينما لا يحصل تطبيق Electron على الإصلاح إلا حين يصدر مطوّره نسخة جديدة تتضمن Chromium المحدّث. وبهذا تتحول ثغرة في المتصفح إلى مسؤولية على كل فريق يشحن تطبيقًا مكتبيًا مبنيًا عليه، حتى لو كانت نسخ باقي الاعتماديات (dependencies) لديه محدّثة بدقة.

المصادر

  1. إعلان تحديث Chrome الرسمي بتاريخ 3 سبتمبر 2026
  2. صفحة إصدارات Chrome
  3. صفحة أمان Chromium
  4. توثيق Electron عن دورة تحديث Chromium

من عدد السبت 23 ربيع الأول - 5 سبتمبر

أخبار ذات صلة

أخبار السبت 23 ربيع الأول - 5 سبتمبر