חולשה בכרום אפשרה לתוקף לקרוא ולכתוב בזיכרון הדפדפן כשהמשתמש נכנס לאתר שנבנה במיוחד, בלי פעולה נוספת מעבר לכניסה עצמה. גוגל שחררה עבורה עדכון חירום מחוץ למחזור הרגיל, והחולשה מסומנת כמנוצלת בפועל. הדירוג שלה 8.1 מתוך 10.

מה החולשה?

החולשה יושבת ב-V8, מנוע ה-JavaScript של כרום, החלק שמריץ את הקוד של כל אתר שאתם מבקרים בו. מדובר בבאג מסוג type confusion, בלבול טיפוסים: המנוע מתייחס לאזור זיכרון כאילו הוא סוג נתון אחד בזמן שבפועל הוא סוג אחר.

הבלבול הזה מאפשר לתוקף לקרוא ולכתוב בזיכרון הדפדפן במקומות שהיו אמורים להיות חסומים בפניו, וזו נקודת הפתיחה להשתלטות רחבה יותר. כל מה שנדרש מהקורבן הוא להיכנס לאתר שהתוקף בנה, ולכן קמפיין תקיפה יכול לעבוד פשוט בעזרת קישור.

מי מושפע?

החולשה נוגעת לכל גרסאות כרום שלפני 138.0.7204.96, במחשבי Windows, macOS ו-Linux. מכיוון שכרום הוא הדפדפן הנפוץ ביותר בישראל, מדובר בפועל ברוב הגולשים במחשב. מי שהכרום שלו מתעדכן לבד כבר קיבל את התיקון.

האם מנוצלת בפועל?

כן. גוגל שחררה עבור החולשה עדכון מחוץ למחזור הרגיל, והיא נכללת בקטלוג ה-KEV של סוכנות הסייבר האמריקאית CISA, רשימת החולשות שידוע שתוקפים מנצלים בפועל, החל מ-2 ביולי 2025.

מה עושים?

עדכנו את כרום לגרסה 138.0.7204.96 ומעלה. פתחו את התפריט בשלוש הנקודות בפינה הימנית העליונה, בחרו עזרה ואז אודות Google Chrome. הדפדפן יבדוק לבד אם קיים עדכון, יוריד אותו ויציג כפתור הפעלה מחדש. לחצו עליו כדי להשלים את ההתקנה. באותו מסך מופיע מספר הגרסה המותקן, וכך אפשר לוודא שהוא לפחות 138.0.7204.96.