14. سپتامبر 2026
هفتمین zero-day کروم در ۲۰۲۶: باگ V8 با شناسه CVE-2026-87491

Help Net Security فهرست zero-dayهای کروم در ۲۰۲۶ را اینطور جمع کرده:
- CVE-2026-2441 (فوریه، CSSFontFeatureValuesMap)
- CVE-2026-3909 و CVE-2026-3910 (مارس، Skia و V8)
- CVE-2026-5281 (آوریل، Dawn / WebGPU)
- CVE-2026-11645 (ژوئن)
- CVE-2026-85046 (اوایل سپتامبر، type confusion در V8)
- CVE-2026-87491 (همین هفته)
نهم سپتامبر ۲۰۲۶ گوگل در آپدیت Stable دسکتاپ مورد آخر را بست و نوشت از وجود exploit در طبیعت مطلع است. V8 دوباره در مرکز است. سال ۲۰۲۵ هم گوگل هشت zero-day exploitشده پچ کرده بود؛ خیلی از آنها را TAG در حملات spyware دیده بود. برای 87491 هنوز جزئیات حمله عمومی نشده.
نسخه امن، نه برچسب شدت
نسخههای پچشده Stable Desktop:
- Windows: 153.0.8010.36
- macOS: 153.0.8010.37
- Linux: 153.0.8010.36
گزارش باگ از Jihyeon Jeong از Compsec Lab دانشگاه ملی سئول است (طبق Help Net Security، ۶ اوت ۲۰۲۶، bounty ۲۵۰۰ دلار). رولاوت دو روز بعد از گزارش شروع شد. گوگل گفته رسیدن آپدیت به همه کاربران ممکن است روزها تا هفتهها طول بکشد؛ اما Check for updates همان روز کار میکرد.
در همین بسته گوگل از پچ ۲۳۰ آسیبپذیری حرف زده؛ تمرکز عملی برای کاربر نهایی همان zero-day V8 است.
CVE-2026-87491 یک out-of-bounds write در موتور JavaScript و WebAssembly یعنی V8 است. مهاجم از راه دور، با یک صفحه HTML ساختهشده، میتواند داخل sandbox مرورگر کد اجرا کند. BleepingComputer علاوه بر این به heap corruption و خواندن فراتر از بافر هم اشاره کرده.
گوگل طبق روال، جزئیات exploit و لینک باگ را تا وقتی اکثر کاربران پچ نشدهاند محدود نگه میدارد؛ مخصوصاً اگر باگ در کتابخانه ثالثی باشد که پروژههای دیگر هم به آن وابستهاند.
یک اختلاف را باید همانطور که هست گفت: BleepingComputer این CVE را high-severity خوانده؛ Help Net Security آن را Medium ثبت کرده. هر دو روی in-the-wild بودن exploit و نسخه پچ توافق دارند. برای تصمیم عملی، نسخه کروم مهمتر از برچسب شدت است.
کروم مسیر ورودی روزمره به تقریباً هر سرویس است. zero-day در V8 معمولاً همان جایی است که exploitهای هدفمند — و گاهی مرورگرهای مبتنی بر Chromium — از آن تغذیه میکنند. Chrome را به 153.0.8010.36 یا جدیدتر (روی مک .37) برسانید؛ اگر auto-update روشن است یکبار مرورگر را ببندید و باز کنید و chrome://settings/help را ببینید. Edge، Brave و بقیه را از کانال خودشان بهروز کنید؛ فرض نکنید پچ کروم خودکار به همه رسیده. هفته قبل همین موضوع برای CVE-2026-85046 و تأخیر advisory مایکروسافت بحث شد. در سازمان، نسخه را از inventory ببینید نه از «کاربر میگوید آپدیت است».