גוגל שחררה עדכון אבטחה לכרום שמתקן חולשה במנוע שמריץ את קוד הג'אווהסקריפט של אתרי אינטרנט. תוקף שמצליח להביא אתכם לעמוד שבנוי במיוחד לכך יכול להריץ קוד משלו בתוך הדפדפן. החולשה כבר מנוצלת בפועל, והתיקון זמין בגרסה 149.0.7827.103.
מה החולשה?
כל אתר שאתם פותחים שולח לדפדפן קוד ג'אווהסקריפט, והדפדפן מריץ אותו. את העבודה הזאת עושה רכיב בשם V8, מנוע הג'אווהסקריפט של כרום.
החולשה היא באג מסוג out of bounds, מצב שבו התוכנה קוראת או כותבת מחוץ לאזור הזיכרון שהוקצה לה. אפשר לחשוב על זה כמו על שורה של תאים ממוספרים: התוכנה אמורה לגשת רק לתאים שלה, ובאג כזה גורם לה להושיט יד גם לתא של השכן. תוקף שמצליח לשלוט במה שנמצא בתאים הסמוכים יכול לגרום לדפדפן להתייחס לנתונים שלו כאילו היו קוד לגיטימי שלו.
כאן חשוב לדייק בהיקף. לפי התיאור של גוגל, הקוד רץ בתוך הארגז החולי (sandbox), סביבה מבודדת שהדפדפן מריץ בתוכה תוכן של אתרים כדי שלא יוכל לגעת בשאר המחשב. כדי לצאת ממנה ולהגיע לקבצים שלכם תוקף צריך חולשה נוספת. זה לא הופך את הסיפור לזניח, אבל זה גם לא אומר שכל מי שנכנס לעמוד כזה מאבד את המחשב.
מי מושפע?
כל מי שמשתמש בכרום בגרסה מוקדמת מ-149.0.7827.103.
אם אתם גולשים בכרום, זה נוגע לכם ישירות, בלי קשר למערכת ההפעלה שמותקנת אצלכם. הניצול דורש פעולה מצדכם, כלומר כניסה לעמוד שהתוקף בנה. שווה לזכור שפעולה כזאת יכולה להיות גם לחיצה על קישור שהגיע בהודעה או במייל, ולא רק גלישה יזומה לאתר מפוקפק.
האם מנוצלת בפועל?
כן. ב-9 ביוני 2026 נכנסה החולשה לקטלוג ה-KEV של סוכנות הסייבר האמריקאית CISA, רשימה שמרכזת חולשות שידוע שתוקפים משתמשים בהן בשטח.
כניסה לרשימה הזאת היא הסימן החזק ביותר לכך שהסיכון אינו תיאורטי. במקרה של דפדפן, שבו העדכון לוקח פחות מדקה, זה מספיק כדי להצדיק עדכון עכשיו ולא בסוף השבוע.
מה עושים?
עדכנו את כרום. פתחו את תפריט שלוש הנקודות בפינה העליונה, בחרו עזרה ואז אודות Google Chrome. הדפדפן בודק ומוריד את העדכון לבד, ואז מציג כפתור הפעלה מחדש. הכרטיסיות הפתוחות חוזרות אחרי ההפעלה.
באותו מסך מופיע מספר הגרסה המותקנת. ודאו שאתם על 149.0.7827.103 או גבוהה יותר.
שימו לב לנקודה שהרבה אנשים מפספסים: עדכון של כרום נכנס לתוקף רק אחרי שמפעילים את הדפדפן מחדש. אם אתם מהאנשים שמשאירים חלון פתוח שבועות, ייתכן שהעדכון כבר הורד ופשוט מחכה.
בארגון שבו המחשבים מנוהלים מרכזית, ההפצה נעשית דרך מדיניות הדפדפן, ושווה לוודא מול מחלקת ה-IT שהעדכון כבר יצא.