חולשה ברכיב הגרפי ANGLE, המשמש את Chrome ודפדפנים נוספים המבוססים עליו, מאפשרת לתוקף לפגוע בזיכרון הדפדפן דרך עמוד אינטרנט בנוי במיוחד. עצם הכניסה לאתר נגוע מספיקה כדי להפעיל אותה, והיא כבר נכללת ברשימת החולשות המנוצלות בפועל של רשות הסייבר האמריקאית.

מה החולשה?

ANGLE הוא רכיב שמתרגם פקודות גרפיקה של דפי אינטרנט לפקודות שכרטיס המסך מבין. החולשה בו היא מסוג גישה מחוץ לתחום הזיכרון, מצב שבו התוכנה קוראת או כותבת מאזור זיכרון שמחוץ לגבולות שהוקצו לה.

תוקף שבונה עמוד אינטרנט זדוני יכול לנצל את הפגם כשהקורבן פשוט גולש לעמוד. הכניסה לאתר מספיקה, בלי צורך בהורדה או בהתקנה כלשהי. חולשות מסוג זה משמשות בדרך כלל כשלב ראשון בשרשרת תקיפה שמטרתה להריץ קוד על המכשיר.

מי מושפע?

מושפעים משתמשי Google Chrome בגרסאות שלפני 143.0.7499.110, וכן דפדפנים נוספים המבוססים על אותו מנוע, ובהם Microsoft Edge בגרסאות שלפני 143.0.3650.80 ו-Safari של אפל בגרסאות שלפני 26.2. לפי נתוני NVD מושפעות גם מערכות macOS, iPadOS ו-iOS. בישראל Chrome הוא הדפדפן הנפוץ ביותר, כך שהחולשה נוגעת לחלק גדול מהגולשים.

האם מנוצלת בפועל?

כן. החולשה נוספה ב-12 בדצמבר 2025 לקטלוג ה-KEV של סוכנות הסייבר האמריקאית CISA, רשימת החולשות שידוע כי תוקפים מנצלים אותן בשטח.

מה עושים?

עדכנו את הדפדפן. ב-Chrome פתחו את התפריט בשלוש הנקודות בפינה, בחרו עזרה ואז אודות Google Chrome. הדפדפן יבדוק, יוריד את העדכון לבד ויציג כפתור הפעלה מחדש, כך שתגיעו לגרסה 143.0.7499.110 ומעלה. ב-Microsoft Edge היכנסו לתפריט, בחרו עזרה ומשוב ואז אודות Microsoft Edge, ועדכנו לגרסה 143.0.3650.80 ומעלה. משתמשי Safari, macOS, iPhone ו-iPad יקבלו את התיקון דרך עדכון המערכת של אפל, למשל iOS ו-iPadOS 18.7.3 או 26.2 ו-macOS 26.2.