وصله اضطراری برای آسیبپذیری روز-صفر CVE-2026-11645 در مرورگر Chrome
شرکت گوگل (Google) با انتشار یک بهروزرسانی امنیتی اضطراری برای Chrome، آسیبپذیری روز-صفر CVE-2026-11645 را در این مرورگر برطرف کرد. این شرکت تأیید کرد که مهاجمان پیش از انتشار وصله امنیتی، از این نقص در حملات واقعی استفاده کردهاند. این آسیبپذیری پنجمین نقص روز-صفر Chrome در سال 2026 به شمار میرود که گوگل برای آن بهروزرسانی امنیتی ارائه کرده است.
گوگل نسخههای اصلاحشده Chrome را برای سیستمهای عامل Windows و macOS و همچنین Linux منتشر کرده و فرآیند توزیع آنها را آغاز نموده است.
آسیبپذیری CVE-2026-11645 چگونه عمل میکند؟
این آسیبپذیری در V8 JavaScript Engine قرار دارد؛ بخشی که پردازش و اجرای کدهای JavaScript را در مرورگر Chrome بر عهده دارد. مهاجمان میتوانند با طراحی صفحات HTML مخرب، این نقص را فعال کنند و کدهای دلخواه خود را در محیط مرورگر اجرا کنند.
بررسیهای گوگل نشان میدهد که ضعف امنیتی مذکور از نوع Out-of-Bounds Read/Write است. این نوع نقص زمانی رخ میدهد که یک برنامه به بخشهایی از حافظه دسترسی پیدا کند که خارج از محدوده مجاز آن قرار دارند.
در صورت موفقیت حمله، مهاجمان میتوانند:
-
به دادههای حساس موجود در حافظه دسترسی پیدا کنند.
-
اطلاعات کاربران را استخراج کنند.
-
باعث از کار افتادن یا کرش مرورگر شوند.
-
شرایط لازم برای اجرای حملات پیچیدهتر را فراهم کنند.
خطر دور زدن سازوکارهای امنیتی
کارشناسان امنیت سایبری هشدار میدهند که مهاجمان میتوانند از این نقص برای دور زدن برخی لایههای دفاعی سیستم نیز استفاده کنند. برای مثال، این آسیبپذیری میتواند فرایند عبور از فناوری ASLR را سادهتر کند. ASLR یکی از مکانیزمهای مهم امنیتی محسوب میشود که سیستمعاملها برای جلوگیری از اجرای کدهای مخرب به کار میگیرند.
در نتیجه، مهاجمان میتوانند این ضعف را با سایر آسیبپذیریها ترکیب کنند و شانس موفقیت حملات خود را افزایش دهند.
گوگل جزئیات فنی بیشتری منتشر نکرد
گوگل هنوز اطلاعات فنی کامل مربوط به حملات انجامشده را منتشر نکرده است. این شرکت اعلام کرد تا زمانی که اکثر کاربران مرورگر خود را بهروزرسانی نکنند، دسترسی عمومی به جزئیات فنی و نمونههای بهرهبرداری را محدود نگه میدارد.
گوگل همچنین توضیح داد که اگر پروژهها یا کتابخانههای شخص ثالث همچنان از همین ضعف تأثیر بپذیرند، محدودیت انتشار اطلاعات را ادامه خواهد داد تا توسعهدهندگان فرصت کافی برای رفع مشکل داشته باشند.
پنجمین آسیبپذیری روز-صفر Chrome در سال 2026
گوگل از ابتدای سال 2026 تاکنون چندین آسیبپذیری روز-صفر مهم را در Chrome رفع کرده است. این موارد شامل:
-
نقص CVE-2026-2441 در CSSFontFeatureValuesMap که گوگل در فوریه آن را برطرف کرد.
-
نقص CVE-2026-3909 در کتابخانه گرافیکی Skia.
-
نقص CVE-2026-3910 در موتور V8 و WebAssembly.
-
نقص CVE-2026-5281 در پروژه Dawn و فناوری WebGPU.
افزایش تعداد آسیبپذیریهای روز-صفر نشان میدهد که مهاجمان همچنان مرورگرهای وب را بهعنوان یکی از مهمترین اهداف حملات سایبری انتخاب میکنند.
کاربران Chrome چه اقدامی انجام دهند؟
کاربران باید در اولین فرصت مرورگر خود را به آخرین نسخه ارتقا دهند. گوگل بهطور خودکار بهروزرسانیها را بررسی و هنگام راهاندازی مجدد مرورگر نصب میکند. با این حال، کاربران میتوانند بهصورت دستی نیز بخش About Chrome را باز کنند و فرآیند دریافت بهروزرسانی را آغاز کنند.
اطلاعات بیشتر
اطلاعات بیشتر در خصوص آسیبپذیری روز-صفر CVE-2026-11645 و نسخه جدید Chrome در لینک زیر قابل دریافت و مطالعه است:
https://chromereleases.googleblog.com/2026/06/stable-channel-update-for-desktop_0153744567.html