هفتمین zero-day کروم در ۲۰۲۶: باگ V8 با شناسه CVE-2026-87491

/images/chrome-v8-cve-2026-87491.png

Help Net Security فهرست zero-dayهای کروم در ۲۰۲۶ را این‌طور جمع کرده:

  • CVE-2026-2441 (فوریه، CSSFontFeatureValuesMap)
  • CVE-2026-3909 و CVE-2026-3910 (مارس، Skia و V8)
  • CVE-2026-5281 (آوریل، Dawn / WebGPU)
  • CVE-2026-11645 (ژوئن)
  • CVE-2026-85046 (اوایل سپتامبر، type confusion در V8)
  • CVE-2026-87491 (همین هفته)

نهم سپتامبر ۲۰۲۶ گوگل در آپدیت Stable دسکتاپ مورد آخر را بست و نوشت از وجود exploit در طبیعت مطلع است. V8 دوباره در مرکز است. سال ۲۰۲۵ هم گوگل هشت zero-day exploit‌شده پچ کرده بود؛ خیلی از آن‌ها را TAG در حملات spyware دیده بود. برای 87491 هنوز جزئیات حمله عمومی نشده.

نسخه امن، نه برچسب شدت

نسخه‌های پچ‌شده Stable Desktop:

  • Windows: 153.0.8010.36
  • macOS: 153.0.8010.37
  • Linux: 153.0.8010.36

گزارش باگ از Jihyeon Jeong از Compsec Lab دانشگاه ملی سئول است (طبق Help Net Security، ۶ اوت ۲۰۲۶، bounty ۲۵۰۰ دلار). رول‌اوت دو روز بعد از گزارش شروع شد. گوگل گفته رسیدن آپدیت به همه کاربران ممکن است روزها تا هفته‌ها طول بکشد؛ اما Check for updates همان روز کار می‌کرد.

در همین بسته گوگل از پچ ۲۳۰ آسیب‌پذیری حرف زده؛ تمرکز عملی برای کاربر نهایی همان zero-day V8 است.

CVE-2026-87491 یک out-of-bounds write در موتور JavaScript و WebAssembly یعنی V8 است. مهاجم از راه دور، با یک صفحه HTML ساخته‌شده، می‌تواند داخل sandbox مرورگر کد اجرا کند. BleepingComputer علاوه بر این به heap corruption و خواندن فراتر از بافر هم اشاره کرده.

گوگل طبق روال، جزئیات exploit و لینک باگ را تا وقتی اکثر کاربران پچ نشده‌اند محدود نگه می‌دارد؛ مخصوصاً اگر باگ در کتابخانه ثالثی باشد که پروژه‌های دیگر هم به آن وابسته‌اند.

یک اختلاف را باید همان‌طور که هست گفت: BleepingComputer این CVE را high-severity خوانده؛ Help Net Security آن را Medium ثبت کرده. هر دو روی in-the-wild بودن exploit و نسخه پچ توافق دارند. برای تصمیم عملی، نسخه کروم مهم‌تر از برچسب شدت است.

کروم مسیر ورودی روزمره به تقریباً هر سرویس است. zero-day در V8 معمولاً همان جایی است که exploitهای هدفمند — و گاهی مرورگرهای مبتنی بر Chromium — از آن تغذیه می‌کنند. Chrome را به 153.0.8010.36 یا جدیدتر (روی مک .37) برسانید؛ اگر auto-update روشن است یک‌بار مرورگر را ببندید و باز کنید و chrome://settings/help را ببینید. Edge، Brave و بقیه را از کانال خودشان به‌روز کنید؛ فرض نکنید پچ کروم خودکار به همه رسیده. هفته قبل همین موضوع برای CVE-2026-85046 و تأخیر advisory مایکروسافت بحث شد. در سازمان، نسخه را از inventory ببینید نه از «کاربر می‌گوید آپدیت است».

آخرین مطالب