أطلقت Google الإصدار Chrome 153 وفيه إصلاح للثغرة CVE-2026-87491 التي يستغلها المهاجمون فعلًا. وبحسب SecurityWeek وSecurity Affairs، فهذه سابع ثغرة يوم صفر مستغلة فعليًا في Chrome خلال 2026، والإصلاح لا يحميك إلا بعد أن يُعاد تشغيل المتصفح فعلًا.
ماذا حدث
جاء بيان Google مقتضبًا: “تعلم Google بوجود استغلال للثغرة CVE-2026-87491 في الواقع”. أي أن جهة ما كانت تستخدم الثغرة في هجمات حقيقية قبل أن يحصل معظم الناس على الإصلاح.
وبحسب Security Affairs، فالثغرة CVE-2026-87491 من نوع الكتابة خارج حدود الذاكرة في V8، وهو المحرك الذي يشغّل به Chrome شيفرات JavaScript في صفحات الويب، ودرجتها في مقياس CVSS هي 8.8. وأهمية ثغرة في V8 أن كل موقع تفتحه يمرّر شيفرته عبره.
ولم تكشف Google عن المستهدفين ولا عن طريقة استخدام الاستغلال، وهذا معتاد ما دام أغلب المستخدمين لم يحدّثوا بعد. ولن أخمّن أبعد من ذلك.
ويأتي الإصلاح ضمن إصدار كبير، إذ يذكر SecurityWeek أن Chrome 153 يعالج 230 ثغرة إجمالًا، منها خمس حرجة و41 عالية الخطورة. وحتى من دون ثغرة اليوم صفر، يكفي هذا سببًا قويًا للتحديث.
من المتأثر
كل من يستخدم Chrome على Windows أو macOS أو Linux بإصدار أقدم من الإصدارات المُصلَحة. ويذكر SecurityWeek أنها 153.0.8010.36 أو 153.0.8010.37 على Windows وmacOS، و153.0.8010.36 على Linux.
أما المتصفحات الأخرى المبنية على Chromium، مثل Microsoft Edge وBrave وOpera، فتتشارك معه جزءًا كبيرًا من الشيفرة، وعلى مستخدميها متابعة التحديثات التي تصدرها تلك الشركات تباعًا.
وChrome هو المتصفح الذي يستخدمه أغلب قرائنا يوميًا في البيت والعمل، ولهذا تحديدًا يستثمر المهاجمون في البحث عن ثغراته.
بالأرقام
| البند | التفاصيل | المصدر |
|---|---|---|
| الثغرة | CVE-2026-87491 | SecurityWeek وSecurity Affairs |
| النوع | كتابة خارج حدود الذاكرة في V8 | Security Affairs |
| درجة CVSS | 8.8 | Security Affairs |
| مستغلة فعليًا | نعم، بحسب Google | SecurityWeek وSecurity Affairs |
| الإصدار المُصلَح على Windows وmacOS | 153.0.8010.36 أو 153.0.8010.37 | SecurityWeek |
| الإصدار المُصلَح على Linux | 153.0.8010.36 | SecurityWeek |
| مجموع الإصلاحات في Chrome 153 | 230 | SecurityWeek |
| الإصلاحات الحرجة | 5 | SecurityWeek |
| الإصلاحات عالية الخطورة | 41 | SecurityWeek |
| ثغرات اليوم صفر المستغلة في Chrome خلال 2026 | 7 | SecurityWeek وHelp Net Security |
وقبل هذه الثغرة، تذكر التقارير ست ثغرات يوم صفر سابقة في Chrome هذا العام: CVE-2026-2441 وCVE-2026-3909 وCVE-2026-3910 وCVE-2026-5281 وCVE-2026-11645 وCVE-2026-85046. وقد أُصلحت الأخيرة في 4 سبتمبر ضمن الإصدارين 152.0.7977.82 و152.0.7977.83، أي أن تحديثين طارئين صدرا في غضون أسبوع تقريبًا.
ماذا تفعل الآن
- افتح قائمة Chrome، ثم Help، ثم About Google Chrome. دعه ينزّل التحديث، ثم انقر Relaunch. فكثيرًا ما ينزّل Chrome التحديثات بهدوء، لكنه لا يطبّقها إلا بعد إعادة التشغيل.
- تحقّق من رقم الإصدار في الصفحة نفسها، ويجب أن يكون 153.0.8010.36 أو أحدث.
- إن كنت تستخدم Edge أو Brave أو Opera، فابحث عن التحديثات فيها أيضًا، وثبّتها فور صدور إصلاح كل شركة.
- إن كنت تدير أجهزة فريق، فادفع Chrome 153.0.8010.36 أو أحدث عبر أدوات الإدارة، بدل انتظار أن يعيد كل شخص تشغيل متصفحه.
- أبقِ ميزة Enhanced Safe Browsing مفعّلة في إعدادات الخصوصية والأمان في Chrome.
ونصيحة صغيرة للحظة التي يظهر فيها زر Relaunch: أكمل أي نموذج كتبت نصفه، ثم أعد التشغيل فورًا بدل تأجيله إلى آخر اليوم.
لماذا يهمنا الأمر
سبع ثغرات يوم صفر مستغلة في نحو تسعة أشهر إيقاع ثابت، وأرى أن الرد المناسب عليه عادة لا ذعر. فنقطة الضعف نادرًا ما تكون التحديث نفسه، بل المتصفح الذي يبقى مفتوحًا أسابيع وفيه تحديث معلّق لا يُطبَّق.
وأكثر ما استوقفني الفاصل القصير بين 4 سبتمبر وهذا الإصدار. فمن أعاد التشغيل للإصلاح السابق واعتبر أنه انتهى، صار متأخرًا من جديد خلال أيام. وهذا ليس تقصيرًا منه، بل هو واقع متصفح يستخدمه الجميع ويستهدفه المهاجمون في الوقت نفسه.
واقتراحي بسيط: اجعل إعادة تشغيل Chrome جزءًا من روتينك الأسبوعي، كما تعيد تشغيل هاتفك. وإن كنت تهتم بأجهزة أفراد عائلتك، فأرِهم مكان زر Relaunch، فهو من أرخص مكاسب الأمان المتاحة.
المصادر
- SecurityWeek، إصدار Chrome 153 يسدّ سابع ثغرة يوم صفر في 2026، سبتمبر 2026، https://www.securityweek.com/chrome-153-patches-seventh-zero-day-of-2026/
- Security Affairs، إصلاح Google لسابع ثغرة يوم صفر مستغلة في Chrome خلال 2026، سبتمبر 2026، https://securityaffairs.com/198757/security/google-fixes-the-seventh-actively-exploited-chrome-zero-day-of-2026.html
- Help Net Security، تقرير عن ثغرة اليوم صفر CVE-2026-87491 في Chrome، 9 سبتمبر 2026، https://www.helpnetsecurity.com/2026/09/09/google-chrome-cve-2026-87491-zero-day-flaw/
- Google، مدونة Chrome Releases لتحديثات القناة المستقرة، https://chromereleases.googleblog.com/