جوجل تصحح ثغرة V8 CVE-2026-85046 مستغلة بنشاط في Chrome

أطلقت جوجل تحديثاً حرجاً لمتصفح Chrome لمعالجة 12 ثغرة، إحداها CVE-2026-85046، التي تستغل حالياً بنشاط وتمكن من تنفيذ تعليمات برمجية عشوائية.
مقدمة تحليلية
في 4 سبتمبر 2026، أصدرت جوجل تحديثاً أمنياً عاجلاً لمتصفحها Chrome، لمعالجة 12 ثغرة أمنية. يتضمن هذا التحديث ثغرة صفرية حرجة واحدة، تحمل المعرف CVE-2026-85046، والتي تأكد استغلالها بنشاط في الواقع. تُصنف الثغرة عالية الخطورة، وتصنيف CVSS لها يبلغ 8.8، على أنها خطأ في تضارب الأنواع (type confusion bug) ضمن V8، وهو محرك JavaScript و WebAssembly الخاص بمتصفح Chrome. يسمح استغلال هذه الثغرة لمهاجم عن بعد بتنفيذ تعليمات برمجية عشوائية داخل البيئة المعزولة للمتصفح عبر صفحة HTML مصممة خصيصاً. تمثل هذه الرقعة الأمنية الثغرة الصفرية السادسة التي تعالجها جوجل في Chrome منذ بداية العام، مما يشير إلى مشهد تهديدات مستمر ومتصاعد للمتصفح الأكثر انتشاراً.
التحليل التقني
يكمن جوهر الثغرة الأمنية الأخيرة، CVE-2026-85046، في “خطأ تضارب الأنواع” في محرك V8. هذا الخطأ، الذي كشف عنه الباحث الأمني Salvatore Gulizia (المعروف أيضاً باسم Serotav) في 4 أغسطس 2026، يصفه بأنه “خطأ في مصرفات V8 يؤدي إلى أن تتلقى مصفوفة تحتوي على PACKED_ELEMENTS خريطة PACKED_SMI_ELEMENTS، مما يمكن تحويله إلى قراءة/كتابة عشوائية في كومة JavaScript”. هذه الآلية تمنح المهاجمين قدرة على تنفيذ تعليمات برمجية عشوائية داخل البيئة المعزولة للمتصفح عبر صفحة HTML مصممة خصيصاً. وقد اعترفت جوجل بوجود “استغلال لـ CVE-2026-85046 في الواقع”، لكنها امتنعت عن تقديم تفاصيل محددة حول طبيعة الهجمات أو هويات الفاعلين لضمان نشر التصحيح على نطاق واسع ومنع المزيد من الاستغلال. وقد حصل Gulizia على مكافأة قدرها 1,000 دولار لاكتشافه المسؤول.
للتخفيف من هذا التهديد، يتوجب على المستخدمين تحديث متصفح Chrome إلى الإصدارات:
- 152.0.7977.82/.83 لأنظمة Windows وApple macOS.
- 152.0.7977.82 لنظام Linux.
يتم ذلك عبر الانتقال إلى “المزيد” > “المساعدة” > “حول Google Chrome” ثم تحديد “إعادة التشغيل”. يجب على مستخدمي المتصفحات الأخرى القائمة على Chromium، مثل Microsoft Edge وBrave وOpera وVivaldi، تطبيق التصحيحات فور توفرها.
في تطور إضافي، قامت وكالة الأمن السيبراني وأمن البنية التحتية الأمريكية (CISA) في 4 سبتمبر 2026، بإضافة CVE-2026-85046 إلى كتالوج Known Exploited Vulnerabilities (KEV) الخاص بها. ألزمت هذه الإضافة وكالات الفرع التنفيذي المدني الفيدرالي (FCEB) بتطبيق التصحيحات بحلول 18 سبتمبر 2026.
تتضمن قائمة الثغرات الأخرى التي تم استغلالها بنشاط في Chrome هذا العام:
- CVE-2026-2441
- CVE-2026-3909
- CVE-2026-3910
- CVE-2026-5281
- CVE-2026-11645
السياق وتأثير السوق
تُبرز عملية التصحيح المتكررة هذه، والتي تشمل الآن ست ثغرات صفرية مستغلة بنشاط في عام 2026 وحده، واقعاً حاسماً في أمن المتصفحات. جوجل، بصفتها المشغل لأكثر من 60% من سوق المتصفحات العالمية عبر Chrome ومحرك V8 الخاص بها، تُعد هدفاً رئيسياً للمهاجمين. هذا التردد في ظهور الثغرات، مع CVSS 8.8 لـ CVE-2026-85046، يعني أن نموذج “التصحيح السريع” هو الاستراتيجية الدفاعية الأساسية وليس الوقاية.
بينما لا تُتاح بيانات مكافئة لمتصفحات مثل Mozilla Firefox أو Apple Safari بنفس الوتيرة، فإن سجل Chrome يحدد معياراً ضمنياً. لم يعد معيار الصناعة هو تجنب الاستغلال، بل هو سرعة الاستجابة له. المنظمات التي تعتمد على متصفحات Chromium، بما في ذلك Microsoft Edge وBrave، تواجه الآن تحدياً أمنياً متصاعداً يفرض تحديثات مستمرة كجزء لا يتجزأ من تكلفة التشغيل. كان المعيار بالأمس هو الاعتقاد بأن تحديثات المتصفح روتينية؛ اليوم، كل تحديث هو سباق ضد الاستغلال النشط.
التكلفة المباشرة لثغرة واحدة، مثل مكافأة 1,000 دولار لـ Salvatore Gulizia، لا تعكس الحجم الحقيقي للمخاطر. فالتأثير على الشركات والبيانات، بالإضافة إلى عبء عمليات تكنولوجيا المعلومات التي تفرضها هذه الدورة المتسارعة من التصحيحات، يتجاوز بكثير هذه المبالغ الرمزية. تتطلب البيئة الحالية يقظة مستمرة وتطبيقاً فورياً للتصحيحات، مما يحول المتصفح من أداة وصول بسيطة إلى نقطة ضعف محتملة تتطلب إدارة أمنية نشطة ومستمرة.
رؤية Glitch4Techs
إن الاستجابة المتكررة من جوجل لإصلاح ثغرات V8 النشطة ليست دليلاً على متانة أمنية، بل هي تأكيد على هشاشة أساسية. مع ست ثغرات صفرية تم استغلالها بنشاط في عام 2026 وحده، بما في ذلك CVE-2026-85046، يصبح من الواضح أن بنية محرك V8، رغم كفاءتها، تمثل هدفاً جذاباً وناجحاً للمهاجمين بشكل متزايد. هذا النمط يشير إلى أن القدرة على اكتشاف التصحيحات بعد الاستغلال الفعلي هي السائدة، وليس المنع المسبق. هذا ليس ابتكاراً في مجال الأمن السيبراني، بل هو تراكم للديون التقنية يتم تسويقه كحماية مستمرة.
الاعتماد على سرعة التصحيح بعد الاستغلال، كما يتضح من قائمة الثغرات: CVE-2026-2441 وCVE-2026-3909 وCVE-2026-3910 وCVE-2026-5281 وCVE-2026-11645 وCVE-2026-85046، يكشف عن خلل منهجي. إنه يضع عبء الدفاع على المستخدمين النهائيين ومسؤولي الأنظمة بدلاً من توفير بيئة متصفح آمنة بطبيعتها. هذه ليست معركة يمكن الفوز بها بشكل دائم بالاستجابات المتأخرة.
كن أول من يعرف بمستقبل التقنية
أهم الأخبار والتحليلات التقنية مباشرة في بريدك.



