جوجل تسدّ ثغرة يوم الصفر السادسة في كروم لعام 2026 وسط تحذير لمحافظ إيثريوم (ETH)

جوجل ترقّع ثغرة يوم الصفر CVE-2026-85046 المستغَلة فعليًا في V8، وCISA تضع مهلة 18 سبتمبر وسط خطر على مستخدمي محافظ إيثريوم.

(٠٨:٥٨ م UTC)
4 دقائق للقراءة
ملخص الذكاء الاصطناعيAI
  • جوجل تُصدر إصلاح ثغرة CVE-2026-85046 في محرك V8 عبر الإصدار 152.0.7977.82
  • CISA تُدرج الثغرة في فهرسها يوم 4 سبتمبر بمهلة ترقية حتى 18 سبتمبر
  • باحث أمني يحصل على مكافأة 1,000 دولار عن الإفصاح في 4 أغسطس
  • إضافة كروم خبيثة زرعت تحويلات SOL خفية في نوفمبر 2025
k7rq2fdm

كروم 152.0.7977.82 يغلق ثغرة محرك V8

أطلقت جوجل تحديثًا طارئًا لمتصفح كروم يعالج ثغرة عالية الخطورة كان المهاجمون يستغلونها فعليًا قبل أن يصل الإصلاح إلى المستخدمين. الثغرة، المسجلة برمز CVE-2026-85046، تقبع في محرك V8 — أي المحرك الذي ينفّذ شيفرة JavaScript وWebAssembly داخل كروم — وقد صنّفت الشركة من فئة ثغرات "خلط الأنواع" (type-confusion). تنشأ هذه الفئة من الثغرات حين يتعامل البرنامج مع البيانات على أنها من نوع خاطئ، فتحدث حالة من الفساد في الذاكرة يمكن للمهاجم سلسلتها نحو سلوك تعسفي داخل بيئة المتصفح المعزولة. وفي إشعار Chrome Releases الرسمي الذي نشرته الشركة يوم الخميس، أكدت جوجل أن استغلالًا للثغرة "موجود في البرية"، بينما احتفظت بتفاصيل ما يستطيع الاستغلال فعله حتى يحدّث معظم المستخدمين — والمشاريع الخارجية المتأثرة — أنظمتهم. ويصل الإصلاح ضمن الإصدارين 152.0.7977.82 و152.0.7977.83 لويندوز وماك، والإصدار 152.0.7977.82 للينكس، على أن يتدرّج النشر خلال الأيام والأسابيع المقبلة. ويحمل تحديث القناة المستقرة 12 إصلاحًا أمنيًا في المجموع، تسعة منها مصنفة عالية الخطورة واثنان متوسطة. وقد دفع برنامج مكافآت جوجل للباحث الأمني Salvatore Gulizia — الذي يعمل تحت اسم المستخدم Serotav — مكافأة قدرها 1,000 دولار مقابل الإفصاح عن ثغرة V8 في الرابع من أغسطس. ولم تحدد الشركة هوية المهاجمين أو الضحايا أو الحملات التي وظّفت الاستغلال، كما لم تشر إلى موعد نشر تفاصيل تقنية أعمق. وتاريخيًا، كانت ثغرات خلط الأنواع في V8 من أخطر عيوب Chromium على الإطلاق، والسبب بسيط: المحرك يلامس كل صفحة يحمّلها المستخدم. وقد تجاوزت الاستجابة حدود قناة جوجل ذاتها؛ إذ أضافت وكالة CISA الثغرة CVE-2026-85046 إلى فهرس الثغرات المستغَلة المعروفة في 4 سبتمبر، ومنحت وكالات الحكومة الفيدرالية المدنية الأمريكية مهلة حتى 18 سبتمبر للترقية. وللكروم، هذه هي ثغرة يوم الصفر السادسة التي تُسدّ في 2026 — وهو إيقاع يجعل صيانة المتصفح على رأس قائمة المخاطر التشغيلية لأي شخص يوقّع معاملات من محفظة مكتبية.

محافظ المتصفح تبقى الهدف الأول

لم تربط جوجل حتى الآن ثغرة CVE-2026-85046 بسرقة العملات الرقمية. لكن المتصفح تحديدًا هو المكان الذي يحدث فيه معظم الاحتفاظ الذاتي بالأصول فعليًا: إضافات محفظة إيثريوم (ETH)، وجلسات منصات التداول، ولوحات متابعة المحافظ — كلها تعمل داخل بيئة V8 المعزولة نفسها التي تقبع فيها الثغرة. والسجل الأخير يوضح كيف يستغل المهاجمون هذه المساحة من أبواب أخرى. في نوفمبر 2025، اكتشف الباحثون إضافة كروم خبيثة كانت تزرع تحويلات SOL خفية في مسارات تبديل العملات لدى المستخدمين، فتمتص الأموال بينما تبدو المعاملة طبيعية تمامًا. وبعد شهر، أبلغ رائد أعمال سنغافوري عن برمجية خبيثة متنكرة في هيئة لعبة أفرغت أكثر من 14,000 دولار من محافظه المتصلة بالمتصفح، ونسب الهجوم إلى رموز مصادقة مسروقة وثغرة يوم صفر سابقة في كروم — وإن لم يُرصد أي ارتباط بينها وبين رمز الثغرة الحالي. وفي الشهر الماضي، كشف الباحثون عشرات إضافات فايرفوكس المزيفة لمحافظ رقمية بُنيت حصريًا لحصاد بيانات الاعتماد. لم تتضمن أيًا من هذه الحوادث ثغرة CVE-2026-85046 بذاتها، لكنها مجتمعةً ترسم سلسلة الهجوم التي ستندمج فيها ثغرة ذاكرة على مستوى المتصفح انسجامًا تامًا: اختراق علامة التبويب، ثم اختطاف الجلسة، ثم التوقيع نيابة عن الضحية. والقاسم المشترك هو الثقة المضروبة في مكانها داخل تبويب المتصفح، حيث تمتد الطُعم من دعاوى إيردروب مزيفة إلى إضافات تتنكّر في هيئة أدوات لشبكات جديدة، من حلقات الطبقة الثالثة وبيئاتها إلى لوحات المتابعة التي يستخدمها صنّاع السوق. أما رأس المال المودع في محافظ المتصفح — بما يشمل العملات المستقرة مثل USDC الصادرة عن Circle — فيبقى على بُعد إضافة خبيثة واحدة من التعرّض. ولمستخدمي إيثريوم (ETH) عبر محافظ المتصفح تحديدًا، ليس تطبيق هذا التحديث مجرد صيانة اختيارية، بل شرط مسبق لتوقيع أي معاملة. يمكن للقراء الراغبين في متابعة السوق لحظيًا الاطلاع على أسعار السبوت والعقود الآجلة مباشرة عبر Binance.

حدّث قبل الجلسة القادمة

قراءتنا للوثائق الأولية مباشرة: إشعار Chrome Releases الصادر عن جوجل ذاته، وفهرس الثغرات المستغَلة المعروفة لدى CISA — وهما الوثيقتان المرجعيتان في هذه القضية — يؤكدان معًا أن الاستغلال كان جاريًا قبل وصول الإصلاح. والخطوة العملية بسيطة: افتح "مساعدة ← نبذة عن Google Chrome"، وتأكد من الإصدار 152.0.7977.82 أو أحدث، وافعل ذلك قبل الجلسة التالية التي تلامس محفظة أو منصة تداول. أما الاتجاه الأعمق — ست ثغرات يوم صفر في كروم سُدّت في 2026 وحده — فيشير إلى أن اختراق المتصفح سيبقى أرخص طريق نحو مفاتيح الاحتفاظ الذاتي، وأن المحافظ المادية، حيث لا تلمس المفاتيح الخاصة المتصفح أبدًا، تظل الحد الفاصل الأقوى للأرصدة ذات القيمة المعنوية.

COINOTAG News Desk

COINOTAG News Desk

فريق التحرير والأبحاث في COINOTAG.

كيف يعمل مكتب الأخبار
بمساعدة الذكاء الاصطناعي

تم إنتاجه بمساعدة الذكاء الاصطناعي، وتمت مراجعته بالذكاء الاصطناعي، ونُشر تحت الإشراف التحريري لـ COINOTAG.