חולשה במנוע הגרפיקה של הדפדפן מאפשרת לאתר אינטרנט בנוי במיוחד לחמוק מתוך תא הבידוד שהדפדפן אמור לכלוא בו כל דף. היא נוגעת ל-Google Chrome וגם לדפדפן Safari ולמכשירי אפל, הציון שלה 8.8 מתוך 10, והיא מנוצלת בפועל. די בכניסה לאתר נגוע כדי להפעיל אותה.

מה החולשה?

דפדפן מודרני מריץ כל אתר בתוך תא מבודד שנקרא sandbox, ארגז חול: גם אם באתר יש קוד זדוני, הוא אמור להישאר כלוא בתוך התא ולא לגעת בשאר המחשב. החולשה הזו מאפשרת לפרוץ את הקיר הזה.

הבעיה נמצאת ברכיבים ANGLE ו-GPU, החלק בדפדפן שאחראי על ציור גרפיקה ומעביר עבודה לכרטיס המסך. הרכיב הזה לא בודק כראוי קלט לא מהימן, וכך דף HTML שנבנה בכוונה יכול לדחוף אליו נתונים פגומים ולגרום לו לחרוג מהתא המבודד. מרגע שהתוקף מחוץ ל-sandbox, הדרך אל שאר המערכת פתוחה. כדי להפעיל את הכל צריך רק שהמשתמש ייכנס לדף הנגוע.

מי מושפע?

החולשה רחבה מהרגיל כי הרכיב הפגיע משותף לכמה מוצרים. היא נוגעת ל-Google Chrome בגרסאות לפני 138.0.7204.157, לדפדפן Safari לפני גרסה 18.6, ולמנועי הדפדפן WebKitGTK ו-WPE WebKit לפני 2.48.0 בהפצות לינוקס. באפל היא נוגעת גם למערכות ההפעלה עצמן: iOS ו-iPadOS לפני 18.6, macOS לפני 15.6, watchOS לפני 11.6 ו-visionOS לפני 2.6.

בפועל זה אומר שרוב הגולשים בישראל נוגעים בזה בצורה כזו או אחרת. כרום הוא הדפדפן הנפוץ ביותר בארץ, וכל בעל אייפון, אייפד או מק מהגרסאות שברשימה מושפע גם הוא. זו חולשה שכדאי לכל משתמש ביתי לוודא לגביה שהוא מעודכן.

האם מנוצלת בפועל?

כן. ביולי 2025 הכניסה סוכנות הסייבר האמריקאית CISA את החולשה לקטלוג ה-KEV שלה, רשימת החולשות שידוע שתוקפים מנצלים בשטח. חולשות שמאפשרות פריצה מתוך ה-sandbox של הדפדפן דרך כניסה לאתר מבוקשות במיוחד, כי הן לא דורשות מהקורבן דבר מלבד גלישה.

מה עושים?

עדכנו את הדפדפן ואת המכשיר. ב-Chrome פתחו את התפריט בשלוש הנקודות בפינה, בחרו עזרה ואז אודות Google Chrome, והדפדפן יבדוק, יוריד את העדכון לבד ויציג כפתור הפעלה מחדש. ודאו שאתם על גרסה 138.0.7204.157 ומעלה.

במכשירי אפל, עדכנו את מערכת ההפעלה דרך הגדרות ואז כללי ואז עדכון תוכנה: iOS ו-iPadOS לגרסה 18.6, macOS לגרסה 15.6, וכן הלאה. עדכון המערכת סוגר גם את הפרצה ב-Safari, שהוא חלק ממנה. משתמשי לינוקס שמריצים דפדפנים מבוססי WebKitGTK או WPE WebKit צריכים לעדכן אותם לגרסה 2.48.0 ומעלה דרך מנהל החבילות של ההפצה.