חולשה במנוע V8 של Chrome, הרכיב שמריץ את קוד ה-JavaScript של אתרים, מאפשרת לתוקף להשחית את זיכרון הדפדפן דרך עמוד שנבנה במיוחד. הציון הגבוה שלה, 9.8, נובע מכך שלא נדרשת שום פעולה של המשתמש מעבר לעצם הכניסה לעמוד. היא כבר מנוצלת בשטח.
מה החולשה?
מנוע V8 הוא הרכיב שבו Chrome מריץ את התוכניות הקטנות שכל אתר שולח לדפדפן. החולשה בו היא מסוג בלבול טיפוסים, מצב שבו הקוד מתייחס לפיסת מידע בזיכרון כאילו היא בעלת מבנה אחד, בעוד שבפועל היא בנויה אחרת. הפער הזה מאפשר לתוקף לקרוא ולכתוב באזורי זיכרון שאמורים להיות סגורים בפניו, ומשם להשפיע על מהלך התוכנית.
בפועל, תוקף מכין עמוד אינטרנט שמכיל את הקוד שמנצל את הפגם. ברגע שהעמוד נטען בדפדפן פגיע, שרשרת הניצול מתחילה, בלי הורדה, התקנה או לחיצה כלשהי. פגם כזה משמש בדרך כלל כנקודת הפתיחה לשרשרת שנועדה בסופה להריץ קוד על המכשיר עצמו.
מי מושפע?
מושפעים משתמשי Google Chrome בגרסאות שלפני 140.0.7339.185. Chrome הוא הדפדפן הנפוץ ביותר בישראל, כך שהחולשה נגעה בזמנה לחלק גדול מהגולשים. לפי נתוני NVD מושפע גם המוצר CADRA של סימנס, שמבוסס על אותו מנוע Chromium ומשמש בעיקר בסביבות תכן הנדסי.
האם מנוצלת בפועל?
כן. ב-23 בספטמבר 2025 הוסיפה סוכנות הסייבר האמריקאית CISA את החולשה לקטלוג ה-KEV, רשימת החולשות שנצפו בשימוש על ידי תוקפים בעולם האמיתי. חולשות V8 שמגיעות לרשימה הזאת מנוצלות לרוב בהתקפות ממוקדות עוד לפני שהתיקון הספיק להגיע לכל המשתמשים.
מה עושים?
עדכנו את הדפדפן. פתחו את התפריט בשלוש הנקודות בפינה הימנית העליונה, בחרו עזרה ואז אודות Google Chrome. הדפדפן יבדוק לבד, יוריד את העדכון ויציג כפתור להפעלה מחדש, ובסיום תגיעו לגרסה 140.0.7339.185 ומעלה.
ההפעלה מחדש היא השלב שמחיל את התיקון בפועל, ולכן אל תדחו אותה. מי שמשתמש בדפדפן אחר שמבוסס על Chromium, כמו Edge, Brave או Opera, צריך לוודא גם בו שהותקנה גרסה שכוללת את התיקון.