חולשה במנוע שמריץ את קוד ה-JavaScript בכרום ובאדג' אפשרה לתוקף לחרוג מגבולות אזור הזיכרון שהוקצה לו ולגעת בנתונים סמוכים, רק מכניסה לאתר שנבנה למטרה הזאת. גוגל שחררה תיקון חירום, ומייקרוסופט הוציאה עדכון מקביל לאדג'. הדירוג שלה 8.8 מתוך 10, והיא מסומנת כמנוצלת בפועל.
מה החולשה?
הבעיה יושבת ב-V8, הרכיב בכרום שמתרגם ומריץ את קוד ה-JavaScript של כל אתר. מדובר בבאג של קריאה וכתיבה מחוץ לתחום (out of bounds), מצב שבו הקוד ניגש לתא זיכרון שנמצא מעבר לגבול של האזור שהוקצה לו, וכך קורא או משנה נתונים שלא היו אמורים להיות בהישג ידו.
השחתה של הזיכרון בצורה הזאת היא נקודת הפתיחה שממנה תוקף מרחיב שליטה על הדפדפן, ומשם על המחשב. כל מה שנדרש מהצד של הקורבן הוא לפתוח דף אינטרנט, בלי הורדה ובלי לחיצה נוספת, ולכן קישור בודד מספיק כדי להפעיל את המתקפה.
מי מושפע?
מושפעות כל גרסאות כרום שלפני 137.0.7151.68 וכל גרסאות אדג' שלפני 137.0.3296.62, בכל מערכות ההפעלה. כרום הוא הדפדפן הנפוץ ביותר בישראל ואדג' מגיע מותקן על כל מחשב Windows, כך שבפועל מדובר ברוב הגולשים במחשב. מי שהדפדפן שלו מתעדכן אוטומטית קרוב לוודאי כבר מוגן.
האם מנוצלת בפועל?
כן. החולשה נכללת בקטלוג ה-KEV של סוכנות הסייבר האמריקאית CISA, רשימת החולשות שידוע שתוקפים מנצלים בשטח, החל מ-5 ביוני 2025. גוגל אף בחרה לשחרר עבורה עדכון מחוץ למחזור הרגיל, סימן לכך שראתה בה סכנה מיידית.
מה עושים?
בכרום: פתחו את התפריט בשלוש הנקודות בפינה הימנית העליונה, בחרו עזרה ואז אודות Google Chrome. הדפדפן יבדוק, יוריד את העדכון ויציג כפתור הפעלה מחדש. ודאו שהגרסה היא לפחות 137.0.7151.68.
באדג': פתחו את התפריט בשלוש הנקודות, בחרו עזרה ומשוב ואז אודות Microsoft Edge, ותנו לו להתקין את העדכון. הגרסה צריכה להיות לפחות 137.0.3296.62. בשני המקרים העדכון נכנס לתוקף רק אחרי הפעלה מחדש של הדפדפן.