CVE-2026-85046: إصلاح خلط الأنواع في محرك V8 بكروم بعد استغلاله فعلياً
أصدرت غوغل تحديثاً لقناة كروم المستقرة يسدّ ثغرة في محرك V8، وأكدت الشركة أن الثغرة تُستغل فعلاً في هجمات حقيقية، بينما أضافتها CISA إلى كتالوج الثغرات المستغلة.
أصدرت غوغل في الثالث من سبتمبر 2026 تحديثاً لقناة كروم المستقرة يسدّ ثغرة في محرك V8، وقالت الشركة إن الثغرة تُستغل فعلاً في هجمات حقيقية. يتعلّق الأمر بالثغرة CVE-2026-85046: خلط الأنواع (type confusion) في محرك V8، وهو محرك JavaScript وWebAssembly الذي يتشاركه كروم مع متصفحات أخرى مبنية على Chromium.
ما تتيحه الثغرة
يصفها قاعدة البيانات الوطنية للثغرات الأمريكية (NVD) بأنها تتيح لمهاجم عن بُعد "تنفيذ تعليمات برمجية عشوائية داخل صندوق الحماية عبر صفحة HTML مُعدّة خصيصاً". وتُصنَّف ضمن الفئة CWE-843، أي الوصول إلى مورد بنوع غير متوافق. وبحسب تقييم CISA تبلغ الدرجة الأساسية في CVSS 3.1 نحو 8.8 (مرتفعة)، بالمتجه AV:N/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:H، أي أن الهجوم ممكن عبر الشبكة ولا يحتاج صلاحيات، لكنه يتطلّب أن يفتح المستخدم صفحة خبيثة.
تُدرج NVD الإعدادات المتأثرة على أنها كروم قبل الإصدار 152.0.7977.82 وV8 قبل الإصدار 15.3.48.
الاستغلال والإصلاح
أبلغ الباحث الأمني سالفاتوري غوليتسيا، المعروف باسم Serotav، غوغل بالخطأ في الرابع من أغسطس 2026 وحصل على مكافأة قدرها ألف دولار. ونشر لاحقاً تحليلاً تقنياً بعنوان "When Sorting Leads to Confusion" يشرح فيه الخلل في مترجم Maglev داخل V8: فاستبدال نداءات Array.prototype.sort بنوع مُدمج من الفرز بالإدخال كان قد يجعل مصفوفة تحتوي عناصر غير صحيحة تأخذ الخريطة المخصّصة للأعداد الصحيحة الصغيرة، فحوّل الباحث ذلك إلى قراءة وكتابة عشوائيتين في ذاكرة JavaScript. وقد وُجد الخطأ نفسه في مترجم Turbofan أيضاً، وللخروج من صندوق الحماية ربطه بثغرة من نوع n-day.
أصلحت غوغل المشكلة في التعديل e0562d87 من V8 وأصدرت كروم 152.0.7977.82/.83 لنظامي ويندوز وماك والإصدار 152.0.7977.82 للينكس. ويضم التحديث 12 إصلاحاً أمنياً إجمالاً، من بينها مشكلة ثانية في V8 هي حالة تسابق تحمل الرمز CVE-2026-85045، إضافة إلى ثغرات في Compositing وSkia وWebGL وDevTools وCacheStorage.
لماذا تهمّ هذه الثغرة
أضافت CISA الثغرة في الرابع من سبتمبر 2026 إلى كتالوج الثغرات المعروفة المستغلة (KEV)، ومنحت الوكالات الفيدرالية الأمريكية مهلة حتى 18 سبتمبر لتطبيق المعالجات وفق التوجيه الخاص بالتصحيح المبني على المخاطر. ويُلزم القيد المسجّل باسم "Google Chromium V8 Type Confusion Vulnerability" الوكالات بتطبيق معالجات المورّد أو التوقف عن استخدام المنتج إن لم تتوفر معالجة.
ولأن V8 مشترك بين المتصفحات المبنية على Chromium، فإن الإصلاح لا يخص كروم وحده: كل متصفح مبني على هذا المحرك يحتاج إلى التحديث المقابل. والخطوة العملية للمستخدمين بسيطة: أعد تشغيل المتصفح حتى يسري التصحيح.
SiTech — تطوير ويب مدعوم بالذكاء الاصطناعي
نبني مواقع سريعة وعصرية وندمج الذكاء الاصطناعي في سير عمل الشركات. لديك مشروع أو سؤال؟ يسعدنا مساعدتك.