ثغرة Chrome مستغلة فعليًا: تأكد من تجاوز الإصدار 152.0.7977.81

في 4 سبتمبر 2026، أكد تنبيه NHS England الأمني أن CVE-2026-85046 في Google Chrome تُستغل فعليًا، وأنها ثغرة عالية الخطورة بدرجة 8.8 وفق CVSS 3.1. يشمل النطاق إصدارات سطح المكتب على Windows وmacOS وLinux التي لم تتلق البناء المصحح.
وكانت Google قد نشرت التحديث في 3 سبتمبر، ليصبح متاحًا ضمن طرح تدريجي بحلول يوم التنبيه. ووفق إعلان Chrome الرسمي، انتقلت القناة المستقرة إلى 152.0.7977.82 أو 152.0.7977.83 على Windows وmacOS، وإلى 152.0.7977.82 على Linux؛ لذلك يجب أن يتجاوز الإصدار العامل 152.0.7977.81 بعد إعادة تشغيل المتصفح.
ما الذي عالجه الإصدار الجديد؟

يتضمن الإصدار 12 إصلاحًا أمنيًا، أبرزها CVE-2026-85046، وهي ثغرة «التباس أنواع» في محرك V8 الذي ينفذ JavaScript وWebAssembly داخل Chrome. أكدت Google وجود استغلال لها في البرية، وهو ما يعني أن الخطر لم يعد سيناريو نظريًا مبنيًا على قابلية الاستغلال فقط.
يمكن لصفحة HTML معدة خصيصًا استغلال الخلل لتنفيذ تعليمات برمجية عشوائية داخل صندوق الحماية الخاص بالمتصفح. لا يساوي ذلك تلقائيًا السيطرة الكاملة على نظام التشغيل؛ فالوصف المنشور يحصر التنفيذ داخل الصندوق، ولا يقدم دليلًا علنيًا على تجاوز مستقل له ضمن هذه الثغرة.
شمل التحديث عيوبًا أخرى في مكونات منها CrashReporting والشبكة وCompositing وWebGL وCacheStorage وDevTools. لكن تأكيد الاستغلال يخص CVE-2026-85046 تحديدًا، ولا يجوز تعميمه على جميع المشكلات التي عالجها الإصدار.
كيف تتحقق من اكتمال التحديث؟

افتح قائمة النقاط الثلاث في Chrome، ثم اختر «المساعدة» و«حول Google Chrome». تعرض الصفحة رقم الإصدار الحالي وتبدأ فحص التحديثات؛ والمهم هنا قراءة رقم البناء كاملًا، لا الاكتفاء برؤية الرقم الرئيسي 152 أو رسالة تفيد بأن تنزيلًا يجري في الخلفية.
- افتح صفحة «حول Google Chrome» وسجّل رقم الإصدار الظاهر.
- على Windows أو macOS، تحقق من وجود 152.0.7977.82 أو 152.0.7977.83 على الأقل. وعلى Linux، تحقق من وجود 152.0.7977.82 على الأقل.
- إذا ظهر زر إعادة التشغيل بعد تنزيل التحديث، اضغطه لإغلاق العمليات التي ما زالت تشغّل البناء السابق.
- بعد عودة Chrome، افتح صفحة «حول Google Chrome» مرة أخرى وتأكد من رقم البناء النهائي.
رقم الإصدار بعد إعادة التشغيل هو دليل اكتمال العملية. وجود تحديث منزّل أو زر لإعادة التشغيل يعني أن الملفات الجديدة قد وصلت، لكنه لا يثبت أن جلسة المتصفح الحالية انتقلت بالفعل إلى الشفرة المصححة.
قد لا يصل البناء إلى جميع الأجهزة في اللحظة نفسها لأن Google تصفه بأنه طرح تدريجي يمتد أيامًا أو أسابيع. إذا بقي الإصدار عند 152.0.7977.81 أو أقل، فأعد الفحص لاحقًا؛ وفي جهاز تديره مؤسسة، ينبغي إبلاغ فريق تقنية المعلومات برقم البناء ونظام التشغيل إذا حالت سياسة إدارية أو مشكلة في التوزيع دون التحديث.
لماذا لا يكفي تنزيل الملفات؟
يستطيع Chrome تنزيل التحديث أثناء استمرار جلسة التصفح، لكن تطبيقه يتطلب إعادة تشغيل المتصفح. العمليات المفتوحة قبل إعادة التشغيل قد تظل مرتبطة بالبناء السابق، ولهذا تفصل هذه الخطوة بين «التحديث متاح» و«البناء المصحح يعمل».
قبل إعادة التشغيل، احفظ أي نص غير مرسل داخل صفحات الويب. يعيد Chrome فتح علامات التبويب والنوافذ العادية عادةً، لكن ذلك لا يضمن الاحتفاظ بالبيانات المدخلة في نموذج، كما أن النوافذ المتخفية لا تعود بالطريقة نفسها.
في Linux قد يمر تحديث Chrome عبر مدير الحزم وفق طريقة تثبيته وتوزيعة النظام. لا يغير ذلك معيار التحقق: بعد اكتمال التثبيت وإعادة التشغيل، يجب الرجوع إلى صفحة الإصدار والتأكد من تجاوز البناء المعرض.
المتصفحات المبنية على Chromium تحتاج فحصًا مستقلًا

وجود الخلل في V8 يجعل متصفحات مبنية على Chromium موضع اهتمام أيضًا. ويشير تقرير TechRadar عن التحديث إلى Edge وBrave وOpera وVivaldi ضمن المنتجات التي ينبغي تحديثها، لكن رقم Chrome ليس معيارًا مباشرًا للحكم على حالة كل منها.
لكل مورّد رقم إصدار وجدول توزيع خاصان به. لذلك يجب فتح صفحة «حول» في كل متصفح مثبت، تطبيق أحدث إصدار يتيحه مورّده، ثم إعادة تشغيله؛ فتحديث Chrome لا يحدّث تلقائيًا متصفحًا آخر موجودًا على الجهاز نفسه.
في البيئات المؤسسية، ينبغي أن يشمل الجرد جميع متصفحات Chromium المثبتة، لا المتصفح الافتراضي وحده. قد يبقى متصفح ثانوي بإصدار قديم لتشغيل تطبيق محدد، ما يترك مسار تعرض قائمًا رغم تحديث Chrome على الجهاز.
ما الذي ما زال غير معروف؟
المؤكد أن استغلالًا للثغرة موجود في البرية، وأن Google وفرت تصحيحًا لإصدارات Chrome المكتبية المحددة. أما حجم النشاط، والجهات المستهدفة، وطريقة دمج الخلل في سلاسل هجوم أوسع، فلم تُنشر عنها تفاصيل كافية تسمح باستخلاص نطاق الحملة.
أبقت Google تفاصيل بعض العيوب والروابط الفنية مقيدة إلى أن يصل الإصلاح إلى غالبية المستخدمين، أو عندما يكون الخلل في مكتبة تعتمد عليها مشاريع أخرى. وحتى ظهور معلومات إضافية، يبقى الاختبار القابل للإثبات هو أن يعرض Chrome، بعد إعادة تشغيله، بناءً يتجاوز 152.0.7977.81، وأن تُفحص مشتقات Chromium كلٌ وفق إصدار مورّدها.
اقرأ أيضًا:
اشترك في نشرتنا الإخبارية
احصل على أحدث أخبار الويب 3 والذكاء الاصطناعي والعملات المشفرة مباشرة في بريدك.