חולשה חמורה בדפדפן Chrome של גוגל אפשרה לאתר זדוני לפרוץ מתוך הדפדפן ולהגיע אל שאר המחשב. גוגל דירגה אותה 9.6 מתוך 10 והנפיקה תיקון בגרסה 145.0.7632.159 עוד במרץ 2026. אין דיווח שהיא נוצלה בפועל.
מה החולשה?
כדי שאתר לא יוכל לגעת בקבצים ובתוכנות שעל המחשב, Chrome מריץ כל דף בתוך תא מבודד, מעין ארגז חול שחוסם גישה החוצה. החולשה, שנמצאת במנגנון הניווט של הדפדפן (Navigation), נבעה מבדיקת קלט לא מספקת: הדפדפן לא וידא כראוי נתונים שהגיעו מדף שהוכן במיוחד לכך, ודף כזה יכול היה לנצל זאת כדי לפרוץ מהארגז החוצה. לטכניקה קוראים sandbox escape, בריחה מהתא המבודד אל שאר המערכת.
מרגע שתוקף בורח מהתא הוא פועל בהרשאות של המשתמש, ויכול לקרוא קבצים מקומיים במחשב. ההפעלה דורשת רק שהקורבן ייכנס לדף שהוכן לכך. אין צורך בהורדה או בלחיצה על קובץ.
מי מושפע?
כל מי שהריץ Chrome בגרסה שלפני 145.0.7632.159, בכל מערכת הפעלה (Windows, macOS ו-Linux). בישראל מדובר למעשה ברוב הגולשים, כי Chrome הוא הדפדפן הנפוץ ביותר בארץ. גם דפדפנים אחרים שבנויים על מנוע Chromium, כמו Edge, חולקים חלק מאותו קוד ומתעדכנים בנפרד. מי שהדפדפן שלו מתעדכן אוטומטית כבר מזמן עבר את הגרסה הזו.
האם מנוצלת בפועל?
נכון לעדכון האחרון של הדף, אין דיווח ידוע על ניצול של החולשה בשטח. היא אינה מופיעה בקטלוג ה-KEV של סוכנות הסייבר האמריקאית CISA, רשימת החולשות שידוע שתוקפים משתמשים בהן בפועל. זה לא נימוק להתעלם ממנה: תיקון כבר קיים, וכל מה שנדרש הוא להיות מעודכנים.
מה עושים?
עדכנו את Chrome. פתחו את התפריט בשלוש הנקודות בפינה הימנית העליונה, בחרו עזרה ואז אודות Google Chrome. הדפדפן יבדוק לבד, יוריד את העדכון אם צריך ויציג כפתור להפעלה מחדש. אחרי ההפעלה מחדש אתם על הגרסה האחרונה, הרבה מעבר ל-145.0.7632.159 שבה תוקנה החולשה.
אם אתם משתמשים ב-Edge או בדפדפן אחר מבוסס Chromium, עדכנו גם אותו דרך תפריט העזרה שלו.