گوگل نخستین آسیبپذیری روزصفر کروم را پچ کرد
به گزارش کارگروه امنیت سایبربان؛ گوگل بهروزرسانیهای اضطراری را برای رفع یک آسیبپذیری کروم با شدت بالا که در حملات روز صفر مورد سوءاستفاده قرار میگرفت، منتشر کرد و این اولین نقص امنیتی از این نوع است که از ابتدای سال پچ شده است.
گوگل در یک توصیهنامه امنیتی اعلام کرد:
«گوگل از وجود یک سوءاستفاده برای «CVE-2026-2441» در سطح اینترنت آگاه است.»
طبق تاریخچهی کامیت کرومیوم، این آسیبپذیری استفاده پس از آزادسازی، که توسط محقق امنیتی شاهین فازیم (Shaheen Fazim) گزارش شده، به دلیل یک اشکال عدم اعتبارسنجی تکرارکننده در «CSSFontFeatureValuesMap»، پیادهسازی مقادیر ویژگیهای فونت «CSS» در کروم، است. سوءاستفادهی موفقیتآمیز میتواند به مهاجمان اجازه دهد تا باعث خرابی مرورگر، مشکلات رندر، خرابی دادهها یا سایر رفتارهای نامشخص شوند.
براساس پیام کامیت، پچ CVE-2026-2441 به مشکل فوری میپردازد، اما نشان میدهد که کار باقیمانده در باگ 483936078 ردیابی شده که ممکن است یک راهحل موقت باشد یا اینکه مسائل مرتبط هنوز نیاز به رسیدگی دارند. این پچ با برچسب «cherry-picked» یا «backported» در چندین کامیت منتشر شد که نشان میدهد به اندازه کافی مهم بوده که در یک نسخه پایدار گنجانده شود، نه اینکه منتظر نسخه اصلی بعدی بماند، احتمالاً به این دلیل که این آسیبپذیری به صورت گسترده مورد سوءاستفاده قرار میگیرد.
اگرچه گوگل شواهدی از سوءاستفاده مهاجمان از این نقص روز صفر در سطح گسترده پیدا کرد، اما جزئیات بیشتری در مورد این حوادث به اشتراک نگذاشت.
در اطلاعیه گوگل آمده است:
«دسترسی به جزئیات و لینکهای باگ ممکن است تا زمانی که اکثر کاربران با یک پچ بهروزرسانی نشوند، محدود نگه داشته شود. همچنین اگر باگ در یک کتابخانه شخص ثالث وجود داشته باشد که پروژههای دیگر به طور مشابه به آن وابسته هستند، اما هنوز آن را برطرف نکردهاند، محدودیتهایی را حفظ خواهیم کرد.»
گوگل اکنون این آسیبپذیری را برای کاربران کانال پایدار دسکتاپ برطرف کرده و نسخههای جدید آن طی روزها یا هفتههای آینده برای کاربران ویندوز،macOS (145.0.7632.75/76) و لینوکس (144.0.7559.75) در سراسر جهان منتشر میشود.
درصورت عدم تمایل به بهروزرسانی دستی، میتوان به کروم اجازه داد تا بهطور خودکار بهروزرسانیها را بررسی و پس از راهاندازی بعدی آنها را نصب کند. اگرچه این اولین آسیبپذیری امنیتی فعال مورد سوءاستفاده در کروم است که از ابتدای سال ۲۰۲۶ پچ شده، اما سال گذشته گوگل در مجموع 8 آسیبپذیری روز صفر مورد سوءاستفاده در سطح اینترنت را برطرف کرد که بسیاری از آنها توسط گروه تجزیه و تحلیل تهدید (TAG) این شرکت گزارش شده است. این گروه به طور گسترده برای ردیابی و شناسایی آسیبپذیریهای روز صفر مورد سوءاستفاده در حملات جاسوسی شناخته شده که افراد پرخطر را هدف قرار میدهند.