גוגל תיקנה חולשה במנוע V8 של כרום, זה שמריץ את קוד הג'אווהסקריפט של אתרי אינטרנט. תוקף שמביא אתכם לעמוד בנוי במיוחד יכול להריץ קוד בתוך הדפדפן. הציון שלה הוא 8.8, והיא מנוצלת בשטח.

מה החולשה?

גוגל מסווגת את הבעיה הזאת כמימוש שגוי, ולא כבאג זיכרון קלאסי. ההבדל שווה הסבר, מפני שהוא מסביר למה חולשות בדפדפנים ממשיכות להתגלות למרות שנים של עבודה על זיכרון בטוח.

מנוע ג'אווהסקריפט מודרני אינו מפרש את הקוד שורה אחר שורה. הוא מנתח אותו, מסיק הנחות על מה שהתוכנית עומדת לעשות, ומייצר קוד מכונה מהיר שמסתמך על ההנחות האלה. זה מה שהופך אתרים מודרניים למהירים.

מימוש שגוי הוא מצב שבו אחת ההנחות האלה אינה נכונה בכל המקרים. קוד ג'אווהסקריפט שנכתב במיוחד כדי להפר את ההנחה גורם למנוע לייצר קוד שמתנהג אחרת ממה שהתכוונו, ותוקף מנצל את הפער.

גם כאן, לפי התיאור של גוגל, הקוד רץ בתוך הארגז החולי (sandbox), אותה סביבה מבודדת שמפרידה בין תוכן של אתרים לבין שאר המחשב.

מי מושפע?

מי שמשתמש בכרום בגרסה מוקדמת מ-146.0.7680.75.

האם מנוצלת בפועל?

כן. ב-13 במרץ 2026 נכנסה החולשה לקטלוג ה-KEV של סוכנות הסייבר האמריקאית CISA, הרשימה שמרכזת חולשות שידוע שתוקפים מנצלים בשטח.

מנוע V8 הוא מהרכיבים הנתקפים ביותר בעולם התוכנה, מסיבה פשוטה: הוא מריץ קוד זר מכל אתר שנפתח, מיליארדי פעמים ביום. זאת גם הסיבה שכרום מוציא עדכוני אבטחה בתדירות גבוהה כל כך.

מה עושים?

עדכנו את כרום דרך תפריט שלוש הנקודות, עזרה, אודות Google Chrome. ודאו שאתם על 146.0.7680.75 או גבוהה יותר.

הפעילו את הדפדפן מחדש אחרי העדכון. זאת הנקודה שהכי הרבה אנשים מפספסים.

מכיוון שכרום מתעדכן תכופות, ההרגל שמגן הכי טוב הוא פשוט לסגור ולפתוח את הדפדפן מדי כמה ימים במקום להשאיר אותו פתוח לנצח.