גוגל תיקנה חולשה ברכיב שמעבד את עיצוב העמודים בכרום. תוקף שמביא אתכם לעמוד בנוי במיוחד יכול להריץ קוד בתוך הדפדפן. הציון שלה הוא 8.8, והיא כבר מנוצלת בשטח.
מה החולשה?
CSS היא השפה שקובעת איך עמוד אינטרנט נראה: צבעים, מיקומים, גדלים. הדפדפן מקבל אותה מהאתר ומחשב ממנה איך לצייר כל אלמנט על המסך. זאת עבודה מורכבת בהרבה ממה שנדמה, והיא מתבצעת על תוכן שמגיע מכל אתר שאתם פותחים.
מדובר בבאג מסוג use after free, שימוש בזיכרון אחרי שחרורו. הדפדפן סיים עם אזור זיכרון והחזיר אותו למערכת, אבל המשיך להחזיק מצביע שמפנה לשם. תוקף שגורם לאזור להתמלא בתוכן שהוא בחר לפני שהדפדפן ניגש אליו שוב, גורם לדפדפן להתייחס לנתונים שלו כאילו היו המבנה המקורי.
חשוב לדייק בהיקף. לפי התיאור של גוגל, הקוד רץ בתוך הארגז החולי (sandbox), סביבה מבודדת שהדפדפן מריץ בתוכה תוכן של אתרים כדי שלא יוכל לגעת בשאר המחשב. כדי לצאת ממנה תוקף צריך חולשה נוספת.
מי מושפע?
מי שמשתמש בכרום בגרסה מוקדמת מ-145.0.7632.75.
אם אתם גולשים בכרום, זה נוגע לכם ישירות. הניצול דורש כניסה לעמוד שהתוקף בנה, ופעולה כזאת יכולה להיות גם לחיצה על קישור שהגיע בהודעה.
האם מנוצלת בפועל?
כן. ב-17 בפברואר 2026 נכנסה החולשה לקטלוג ה-KEV של סוכנות הסייבר האמריקאית CISA, הרשימה שמרכזת חולשות שידוע שתוקפים משתמשים בהן בשטח.
מה עושים?
עדכנו את כרום. פתחו את תפריט שלוש הנקודות בפינה, בחרו עזרה ואז אודות Google Chrome. הדפדפן בודק ומוריד לבד, ואז מציג כפתור הפעלה מחדש.
ודאו שאתם על גרסה 145.0.7632.75 או גבוהה יותר. המספר מופיע באותו מסך.
זכרו שעדכון של כרום נכנס לתוקף רק אחרי הפעלה מחדש של הדפדפן. אם אתם משאירים חלון פתוח שבועות, ייתכן שהעדכון כבר הורד ומחכה.