חולשה במנוע V8, הרכיב שבו Chrome מריץ את קוד ה-JavaScript של אתרים, מאפשרת לתוקף לפגוע בזיכרון הדפדפן דרך עמוד שנבנה במיוחד. הציון שלה הוא 8.8, והיא כבר משמשת תוקפים בשטח.

מה החולשה?

כל אתר שאתם פותחים מריץ קוד JavaScript בתוך הדפדפן, והרכיב שאחראי על כך ב-Chrome נקרא V8. החולשה בו היא מסוג בלבול טיפוסים, מצב שבו התוכנה מתייחסת לנתון בזיכרון כאילו הוא מסוג אחד בזמן שהוא בעצם מסוג אחר. הבלבול הזה מאפשר לקרוא ולכתוב במקומות שלא נועדו לכך ולשבש את מבנה הזיכרון.

תוקף שבונה עמוד אינטרנט זדוני יכול להפעיל את הפגם ברגע שהקורבן פותח את העמוד, בלי הורדה או התקנה. חולשות מסוג זה משמשות בדרך כלל כחוליה ראשונה בשרשרת שמטרתה הרצת קוד על המכשיר.

מי מושפע?

מושפעים משתמשי Google Chrome בגרסאות שלפני 142.0.7444.175. בישראל Chrome הוא הדפדפן הנפוץ ביותר, כך שהחולשה נוגעת לחלק גדול מהגולשים. לפי נתוני NVD מושפע גם מוצר CADRA של סימנס, המבוסס על אותו מנוע Chromium ורלוונטי בעיקר לסביבות הנדסה.

האם מנוצלת בפועל?

כן. ב-19 בנובמבר 2025 צירפה סוכנות הסייבר האמריקאית CISA את החולשה לקטלוג ה-KEV שלה, רשימת החולשות שנצפו בשימוש על ידי תוקפים בעולם האמיתי.

מה עושים?

עדכנו את הדפדפן. לחצו על שלוש הנקודות בפינה הימנית העליונה, היכנסו לתפריט עזרה ובחרו אודות Google Chrome. הדפדפן יאתר את העדכון, יוריד אותו לבד ויציג כפתור הפעלה מחדש, ואז תגיעו לגרסה 142.0.7444.175 ומעלה.

ההפעלה מחדש היא מה שמשלים את העדכון בפועל, כך שכדאי לבצע אותה ולא לדחות. אם אתם משתמשים בדפדפן אחר המבוסס על Chromium, למשל Edge או Brave, בדקו גם בו שהותקנה הגרסה שכוללת את התיקון.