גוגל תיקנה בכרום חולשה שמנוצלת בפועל. היא יושבת ברכיב בשם Dawn ומאפשרת להריץ קוד באמצעות עמוד HTML שנבנה במיוחד. יש כאן תנאי מקדים אחד שכדאי לקרוא לפני שנבהלים: לפי הרשומה, התוקף כבר צריך להיות בשליטה על התהליך שמעבד את העמוד בתוך הדפדפן. הציון הוא 8.8 מתוך 10, וגוגל דירגה את חומרתה גבוהה.

מה החולשה?

כשתוכנה מסיימת להשתמש בקטע זיכרון היא משחררת אותו, והמערכת חופשית להקצות את אותו מקום למשהו אחר. הבאג כאן הוא מצב שבו התוכנה ממשיכה להשתמש בקטע גם אחרי ששחררה אותו, כאילו הוא עדיין שלה. אם בינתיים נכנס לשם תוכן אחר, התוכנה מסתכלת על נתונים זרים ומתייחסת אליהם כאילו הם שלה. תוקף שמצליח לתזמן מה בדיוק נכנס לזיכרון המשוחרר יכול לכוון את התוכנה לקפוץ אל קוד שהוא שתל. למשפחת הבאגים הזאת קוראים use after free.

התנאי המקדים הוא מה שמבדיל את החולשה הזאת מרוב חולשות הדפדפן שמגיעות לכותרות. כרום מפריד בין התהליך שמעבד את תוכן העמוד לבין שאר הדפדפן והמערכת, בדיוק כדי שעמוד זדוני לא יגיע רחוק. הרשומה אומרת שהתוקף צריך כבר לשלוט בתהליך המעבד הזה. כלומר זו אינה חולשה שעומדת לבדה, אלא חוליה בשרשרת: קודם משהו אחר מביא אותו לשם, ורק אז מגיע התור שלה.

זה לא הופך אותה לתיאורטית. שרשראות בדיוק כאלה הן הדרך שבה עובדות מתקפות דפדפן אמיתיות, והכניסה של החולשה לרשימת המנוצלות בפועל אומרת שמישהו כבר הרכיב אחת.

מי מושפע?

לפי הרשומה, גרסאות כרום שלפני 146.0.7680.178. גוגל תיקנה את החולשה בגרסה הזאת.

בישראל כרום הוא הדפדפן שרוב האנשים משתמשים בו, ולכן ההיקף כאן הוא כמעט כולם. שווה לזכור שדפדפנים נוספים בנויים על אותו בסיס קוד של Chromium, ואם הרכיב הפגוע קיים גם בהם, התיקון מגיע אליהם בעדכון נפרד ובעיתוי של היצרן שלהם ולא של גוגל.

האם מנוצלת בפועל?

כן. ב-1 באפריל 2026 נכנסה החולשה לקטלוג ה-KEV של סוכנות הסייבר האמריקאית CISA, רשימת החולשות שידוע שתוקפים מנצלים אותן בשטח, עם מועד תיקון לגופים הפדרליים עד 15 באפריל 2026.

זה גם היום שבו פורסמה הרשומה עצמה. חולשה שנכנסת לרשימה ביום פרסומה היא חולשה שהניצול שלה היה ידוע לפני שהציבור שמע עליה.

מה עושים?

ודאו שאתם על גרסה 146.0.7680.178 או חדשה ממנה. הדרך המהירה לבדוק היא להקליד בשורת הכתובת chrome://settings/help ולהקיש אנטר. המסך שנפתח מציג את מספר הגרסה, ואם יש עדכון ממתין הוא מוריד אותו במקום.

הנקודה שרוב האנשים מפספסים היא הסיום. כרום מוריד את העדכון ברקע, אבל מחיל אותו רק אחרי שהדפדפן מופעל מחדש. אם המסך מציג כפתור הפעלה מחדש, הלחיצה עליו היא מה שמסיים את העדכון. מי שמשאיר את הדפדפן פתוח שבועות רצופים עלול להחזיק עדכון שהורד ומעולם לא נכנס לתוקף.

במחשב של העבודה, ההסבר הנפוץ לגרסה ישנה אינו הזנחה של המשתמש אלא מדיניות. בדקו מול צוות המחשוב שעדכוני כרום פעילים ושאין הגדרה שמקפיאה את הגרסה.