התיקון נמצא בגרסה 152.0.7977.82 של Google Chrome, ומי שעדיין על גרסה ישנה ממנה חשוף. ב-4 בספטמבר 2026 הכניסה סוכנות הסייבר האמריקאית CISA את החולשה לרשימת החולשות שתוקפים מנצלים בפועל. הבאג יושב במנוע V8, החלק בדפדפן שמריץ את הקוד של אתרים, והוא נפתח כשמשתמש פותח עמוד שנבנה במיוחד.
מה החולשה?
כל אתר שאתם פותחים שולח לדפדפן תוכניות קטנות בשפת JavaScript, ו-V8 הוא הרכיב שמריץ אותן. כדי לעשות את זה מהר, המנוע מחזיק לעצמו הנחות על סוג הנתונים שהוא עובד איתם: כאן מספר, שם רשימה, במקום שלישי אובייקט. החולשה נוצרת כשאפשר לגרום לו לפעול לפי הנחה שכבר אינה נכונה ולהתייחס לאזור זיכרון כאילו הוא בנוי אחרת ממה שהוא באמת. לסוג הבאג הזה קוראים type confusion, בלבול טיפוסים.
נקודה אחת מבדילה את החולשה הזאת מחלק מקודמותיה, ולפי הרשומה של גוגל היא לא זניחה: הקוד שהתוקף מריץ רץ בתוך ארגז החול של הדפדפן. ארגז החול הוא תא סגור שבו כרום מריץ את תוכן האתרים, כדי שקוד עוין שהצליח לשבור את המנוע לא יגיע ישר לקבצים ולמערכת ההפעלה. תוקף שמנצל את החולשה הזאת לבדה נמצא בתוך התא, וכדי להגיע למחשב עצמו הוא צריך חולשה נוספת שתשבור גם את הקיר הזה. גוגל דירגה את חומרתה High, וציון ה-CVSS שלה 8.8 מתוך 10.
בניגוד לחלק מהחולשות בדפדפן, כאן נדרשת פעולה של המשתמש. מישהו צריך לפתוח את העמוד. בפועל זה מרחק של לחיצה אחת על קישור מהודעה, ממייל או מפרסומת, כך שהדרישה הזאת כמעט לא מקשה על תוקף שמפיץ קישורים בהיקף גדול.
מי מושפע?
כל מי שמריץ Google Chrome בגרסה שקודמת ל-152.0.7977.82, בכל מערכת הפעלה. בישראל זה בפועל רוב הגולשים, כי כרום הוא הדפדפן הנפוץ ביותר בארץ במחשבים ובטלפונים כאחד. גם מי שמשתמש בדפדפן אחר שבנוי על אותו בסיס Chromium, למשל Edge, Brave או Opera, צריך לבדוק אצלו בנפרד שהיצרן כבר שחרר גרסה עם התיקון.
האם מנוצלת בפועל?
כן. ב-4 בספטמבר 2026 נכנסה החולשה לקטלוג ה-KEV של סוכנות הסייבר האמריקאית CISA, הרשימה שמרכזת חולשות שידוע שתוקפים משתמשים בהן בשטח. הכניסה לקטלוג הזה נעשית כשיש עדות לניצול, לא כשיש חשש ממנו.
לגופים הפדרליים בארצות הברית נקבע תאריך יעד לתיקון, 18 בספטמבר 2026. התאריך הזה אינו מחייב אף אחד בישראל, אבל הוא אומר משהו על הקצב שבו הרשות האמריקאית מצפה שיטפלו בחולשה כזאת.
מה עושים?
הקלידו בשורת הכתובת של הדפדפן chrome://settings/help והקישו Enter. המסך שנפתח מציג את מספר הגרסה המותקנת ומתחיל לבדוק עדכון בעצמו. ודאו שהמספר הוא 152.0.7977.82 או גבוה יותר.
אם הדפדפן מוריד עדכון, יופיע בסוף כפתור הפעלה מחדש. העדכון נכנס לתוקף רק אחרי ההפעלה מחדש, וזה בדיוק השלב שנוטים לדחות עם עשרים לשוניות פתוחות. כרום שומר את הלשוניות ומחזיר אותן, כך שהמחיר קטן ממה שנדמה.
בטלפון המסלול שונה: העדכון מגיע דרך חנות האפליקציות ולא דרך הדפדפן עצמו. היכנסו לחנות, חפשו את Chrome ובדקו אם מופיע שם כפתור עדכון.