בשורה אחת בעדכון האבטחה שפרסמה השבוע כתבה גוגל את המשפט שהיא הכי לא אוהבת לכתוב: לגוגל ידוע שקיים ניצול של CVE-2026-85046 בשטח. בעברית פשוטה, מישהו כבר תוקף גולשים אמיתיים דרך החולשה הזאת, והתיקון יצא אחריו ולא לפניו. הגרסה שסוגרת אותה, 152.0.7977.82, מתגלגלת עכשיו למשתמשים.

מה קרה

כשאתם נכנסים לאתר, הדפדפן מוריד ממנו קוד ומריץ אותו אצלכם במחשב. הרכיב שעושה את זה ב-Chrome נקרא V8, וכדי לעבוד מהר הוא מנחש מראש איזה סוג של מידע שמור בכל מקום בזיכרון. החוקר סלבטורה גוליציה מצא דרך לגרום לו לנחש לא נכון: המנוע בטוח שהוא מחזיק רשימה מסוג אחד, בפועל שמור שם משהו אחר לגמרי, ומהרגע הזה אפשר לקרוא ולכתוב לאזורים בזיכרון שהיו אמורים להיות סגורים. לסוג הבאג הזה קוראים type confusion, והציון שהוא קיבל הוא 8.8 מתוך 10.

מה שנדרש כדי להפעיל אותו הוא דף אינטרנט אחד עם ה-JavaScript המתאים. בלי הורדה, בלי קובץ מצורף, בלי שתאשרו שום דבר.

גוליציה דיווח על החולשה לגוגל ב-4 באוגוסט וקיבל עליה פרס של 1,000 דולר. מי תוקף, את מי ובאיזה היקף, גוגל לא אמרה. זו מדיניות קבועה שלה בכל חולשה שכבר מנוצלת: היא שומרת אצלה את הפרטים הטכניים כמה ימים, כדי לתת למשתמשים ולפרויקטים שבנויים על Chromium להספיק להתעדכן. באותו עדכון נסגרו עוד 11 חולשות.

למה זה חשוב לכם

Chrome הוא הדפדפן שרוב הישראלים פותחים בבוקר, אבל הסיפור לא נגמר בו. Edge, Brave, Opera ו-Vivaldi בנויים כולם על אותו מנוע, כך שאותה חולשה יושבת גם אצלם, והתיקון מגיע אליהם בדרך כלל כמה ימים אחרי.

שווה לדייק בהיקף: הקוד רץ בתוך שכבת הבידוד של הדפדפן, מנגנון שנקרא sandbox ותפקידו למנוע מקוד של אתר לגעת בשאר המחשב. זה מגביל את הנזק הישיר, וזה לא הופך את החולשה לתיאורטית. גוגל לא מסמנת ניצול בשטח בגלל תרחישים על הנייר.

מה עושים?

פתחו את תפריט שלוש הנקודות בפינת הדפדפן, היכנסו לעזרה ואז לאודות Google Chrome. הדפדפן יבדוק לבד אם יש עדכון ויוריד אותו.

כשההורדה נגמרת יופיע כפתור להפעלה מחדש. לחצו עליו. עד שלא סוגרים ופותחים את הדפדפן התיקון פשוט לא בתוקף, וזאת הנקודה שבה רוב האנשים נופלים, כי Chrome נשאר אצלם פתוח שבועות.

משתמשי Edge, Brave, Opera ו-Vivaldi: אותה בדיקה בדיוק, דרך מסך האודות של הדפדפן שלכם. אם עדיין אין עדכון, בדקו שוב בימים הקרובים.

זו החולשה השישית ב-Chrome השנה שגוגל תיקנה רק אחרי שכבר נוצלה בשטח. בכל אחת מהפעמים האלה, מה שהפריד בין משתמש מוגן למשתמש חשוף היה אתחול אחד של הדפדפן.