החולשה הזאת נמצאת במנוע V8, הרכיב שמריץ את קוד ה-JavaScript של אתרים, ולכן היא נוגעת לשני דפדפנים ולא לאחד: Chrome וגם Edge, שבנוי על אותו בסיס. הציון הוא 8.8 מתוך 10, והיא מנוצלת בשטח מאז אוגוסט 2024.
מה החולשה?
כל אתר שאתם פותחים שולח לדפדפן תוכניות קטנות שרצות אצלכם על המחשב, וזה מה שנותן לאתרים מודרניים את היכולות שלהם. הרכיב שמריץ אותן צריך להיות מהיר מאוד, ובו בזמן לא לתת לקוד של אתר זר לגעת בשום דבר שאינו שלו.
הרשומה מתארת את הבאג כמימוש לא נכון ב-V8, ואת התוצאה כהשחתה של הזיכרון שהמנוע עובד איתו. במונחים פשוטים: הקוד כותב אל מחוץ לתחום שהוקצה לו, ומשם מתחיל להשפיע על החלטות שהתוכנית מקבלת בהמשך. תוקף שמדייק את זה מספיק יכול להפוך שגיאה בזיכרון ליכולת להריץ קוד משלו.
לפי הציון, נדרשת פעולה מצד המשתמש. המשמעות המעשית היא כניסה לעמוד שנבנה במיוחד, בלי הורדה ובלי התקנה.
מי מושפע?
Google Chrome בגרסאות שלפני 128.0.6613.84, ו-Microsoft Edge בגרסאות שלפני 128.0.2739.42.
בישראל Chrome הוא הדפדפן הנפוץ ביותר, ו-Edge מגיע מותקן מראש על כל מחשב חלונות. יחד זה אומר שרוב הגולשים היו בטווח בזמן אמת.
שימו לב במיוחד ל-Edge. הרבה אנשים אינם משתמשים בו כברירת מחדל, ולכן אינם פותחים אותו, ולכן הוא אינו מתעדכן. דפדפן שיושב מותקן ולא מעודכן עדיין נפתח כשלוחצים על סוגי קישורים מסוימים.
האם מנוצלת בפועל?
כן. ב-28 באוגוסט 2024 נכנסה החולשה לקטלוג ה-KEV של סוכנות הסייבר האמריקאית CISA, רשימת החולשות שידוע שתוקפים מנצלים בהן בשטח, עם מועד יעד לגופים הפדרליים ב-18 בספטמבר 2024. הרשומה הפומבית נפתחה שבוע קודם, ב-21 באוגוסט.
מה עושים?
כדי לעדכן את Chrome, היכנסו לתפריט שלוש הנקודות, משם לעזרה ואז לאודות Google Chrome. הדפדפן יבדוק ויוריד את העדכון לבד ויציג כפתור להפעלה מחדש. הגרסה שסוגרת את החולשה היא 128.0.6613.84, ופרטי העדכון נמצאים בהודעת Chrome.
ב-Edge המסלול דומה: תפריט שלוש הנקודות, עזרה ומשוב, ואז אודות Microsoft Edge. הגרסה שסוגרת את החולשה שם היא 128.0.2739.42.
והפעילו מחדש את הדפדפן אחרי העדכון. זה החלק שמדלגים עליו: ההורדה מסתיימת, אבל הגרסה החדשה מתחילה לרוץ רק אחרי סגירה ופתיחה. דפדפן שנשאר פתוח שבועות ברצף ממשיך להריץ את הישנה.