Chrome Zero-Day جدید — پنجمین حفره خطرناک کروم در سال ۲۰۲۶ کشف شد
یک Chrome Zero-Day تازه کشفشده همین حالا توسط هکرها در حال سوءاستفاده است و گوگل مجبور شده یک آپدیت اضطراری منتشر کند — این پنجمین باری است که در سال ۲۰۲۶ چنین اتفاقی میافتد و میلیونها کاربر ایرانی که از کروم روی ویندوز، مک یا لینوکس استفاده میکنند در معرض خطر قرار دارند. کارشناسان خدمات امنیت سایبری فدک رایان این تهدید را تأیید کرده و میگویند تأخیر چند روزه در آپدیت میتواند به معنای دسترسی کامل هکر به سیستم شما باشد.
Chrome Zero-Day چیست؟ چرا باید نگران باشی؟
اگر تا الان اسم «Chrome Zero-Day» را نشنیده بودید، وقتش رسیده که جدی بگیریدش. روز سهشنبه ۹ ژوئن ۲۰۲۶ (۱۹ خرداد ۱۴۰۵)، گوگل یک بولتن امنیتی اضطراری منتشر کرد و اعلام کرد که آسیبپذیری با شناسه CVE-2026-11645 در موتور جاوااسکریپت V8 مرورگر کروم — همان قسمتی که کدهای هر سایتی که باز میکنید روی آن اجرا میشود — کشف شده و هکرها از همین الان در حال سوءاستفاده از آن هستند. به زبان ساده، یک «روز صفر» یا Zero-Day یعنی آسیبپذیریای که قبل از اینکه شرکت سازنده فرصت کند آن را وصله کند، توسط مهاجمان پیدا و استفاده شده است؛ یعنی صفر روز فرصت برای آمادهسازی دفاع وجود داشته است. مشکل اصلی این Chrome Zero-Day یک خطای حافظه از نوع out-of-bounds read/write است — یعنی برنامه میتواند خارج از محدوده مجاز حافظه بخواند یا بنویسد، و همین موضوع به مهاجم اجازه میدهد کدهای دلخواه خودش را روی سیستم قربانی اجرا کند. این پنجمین باری است که گوگل از ابتدای سال ۲۰۲۶ مجبور شده برای یک حفره مشابه آپدیت اضطراری بدهد — یعنی بهطور میانگین هر دو ماه یکبار. کروم با بیش از ۳ میلیارد کاربر فعال در سراسر جهان، پراستفادهترین مرورگر دنیاست و همین موضوع آن را به هدف شماره یک هکرها تبدیل کرده است. تیم کارشناسان امنیت سایبری فدک رایان تأکید میکنند که چون این آسیبپذیری فقط از طریق مرورگر و با باز کردن یک صفحه وب فعال میشود، نیازی به دانلود فایل یا کلیک روی لینک مشکوک هم نیست — همین که سایت آلوده در تب باز شما لود شود کافی است.

هکرها دقیقاً چه میکنند؟
تصور کنید صبح با گوشی یا لپتاپتان یک ایمیل یا پیام در گروه تلگرامی دریافت میکنید که یک لینک جذاب دارد — مثلاً «نتایج آزمون استخدامی» یا «تخفیف ویژه فروشگاه». با کلیک روی لینک، یک صفحه وب در کروم باز میشود که ظاهرش کاملاً عادی و حتی شاید زیباست. اما پشت صحنه، این صفحه حاوی کدهای جاوااسکریپتی است که دقیقاً طراحی شده تا از همان حفره V8 که گفتیم سوءاستفاده کند. وقتی موتور V8 کروم شروع به اجرای این کد میکند، بهخاطر باگ out-of-bounds، مرورگر اشتباهاً اجازه میدهد این کد به بخشهایی از حافظه دسترسی پیدا کند که اصلاً نباید بتواند. مهاجم از این دسترسی برای «فرار» از sandbox امنیتی کروم استفاده میکند — sandbox همان جعبه ایمنی است که قرار است کدهای وب را محدود به همان تب نگه دارد. وقتی این فرار اتفاق بیفتد، کد مخرب میتواند در سطح سیستمعامل اجرا شود؛ یعنی همان سطح دسترسیای که خود شما دارید. از این لحظه به بعد، هکر میتواند بدافزار نصب کند، کوکیها و رمزهای ذخیرهشده در مرورگر را بدزدد، صفحهکلید شما را ضبط کند (keylogger) یا حتی وبکم و میکروفون را فعال کند — همه اینها بدون اینکه شما کوچکترین علامتی ببینید. بدترین بخش این Chrome Zero-Day این است که قربانی هیچ پیام خطا یا کرشی مشاهده نمیکند؛ صفحه بهنظر کاملاً عادی لود میشود و کاربر معمولی هیچ دلیلی برای شک کردن ندارد. محققان امنیتی که این حفره را گزارش دادند (با نام مستعار «303f06e3»)، ۵۵,۰۰۰ دلار پاداش از گوگل دریافت کردند که نشان میدهد خود گوگل هم این مشکل را بهشدت جدی گرفته است.
آیا دستگاه شما هم در خطر است؟
خبر خوب این است که اگر کروم شما بهصورت خودکار آپدیت میشود (تنظیم پیشفرض اکثر کاربران)، احتمالاً تا الان نسخه وصلهشده روی سیستمتان نصب شده یا در حال نصب است. اما خبر بد اینجاست که خیلی از کاربران — بهخصوص در محیطهای اداری یا روی سیستمهای قدیمی — تنظیمات آپدیت خودکار را غیرفعال کردهاند یا کروم را هفتههاست کامل نبستهاند. اگر یکی از موارد زیر در مورد شما صدق میکند، باید همین امروز اقدام کنید. اگر مطمئن نیستید سیستمتان درست محافظت میشود یا میخواهید امنیت شبکه شرکتتان را در برابر این نوع حملات بسنجید، متخصصان فدک رایان آماده انجام ارزیابی امنیتی اولیه هستند.
- از کروم روی ویندوز، مک یا لینوکس با نسخه پایینتر از 149.0.7827.102 استفاده میکنید
- کروم را بیش از یک هفته است که کامل نبسته و ریاستارت نکردهاید (آپدیتها معمولاً فقط بعد از ریاستارت کامل فعال میشوند)
- گزینه «Update Google Chrome automatically» در تنظیمات سازمانی سیستم شما غیرفعال شده است
- از مرورگرهای مبتنی بر Chromium مثل Microsoft Edge، Brave یا Opera استفاده میکنید که معمولاً با چند روز تأخیر آپدیت میشوند
- روی سیستمهای اشتراکی (مثل کافینت یا سیستمهای اداری مشترک) کار میکنید که کنترل آپدیت آنها دست خودتان نیست
برای کاربران ایرانی چند نکته ساده هم وجود دارد که این ریسک را کمی بیشتر میکند: بسیاری از کاربران برای دورزدن فیلترشکن یا دسترسی به سرویسهای خارجی از افزونههای VPN درون مرورگر استفاده میکنند که خیلی از آنها توسط تیمهای ناشناس ساخته شدهاند و میتوانند همزمان با Chrome Zero-Day کد مخرب را هم تزریق کنند. به همین دلیل توصیه میشود افزونههای مرورگر را تنها از فروشگاه رسمی Chrome Web Store نصب کنید و افزونههایی که مدتهاست آپدیت نشدهاند را حذف کنید. همچنین اگر از کامپیوتر اشتراکی در محیط کار یا خانوادگی استفاده میکنید، حتماً از فردی دیگران بخواهید وضعیت آپدیت کروم را بررسی کنند، چون یک سیستم آلوده میتواند در چند دقیقه اطلاعات همه کاربران آن را در معرض خطر قرار دهد.

۷ کار ساده که همین الان باید انجام بدی
خوشبختانه دفاع در برابر این Chrome Zero-Day خیلی پیچیده نیست و بیشتر کارهای لازم کمتر از پنج دقیقه وقت میگیرند. نکته مهم این است که این کارها را همین امروز انجام بدهید، نه «بعداً» — چون هرچه بیشتر صبر کنید، احتمال اینکه یک سایت آلوده را قبل از آپدیت باز کنید بیشتر میشود. در ادامه هفت قدم ساده آورده شده که هر کاربر عادی، حتی کسی که هیچ تخصصی در کامپیوتر ندارد، میتواند بهراحتی انجام دهد. این مراحل را به ترتیب انجام بدهید و بعد از هر مرحله کروم را کاملاً ببندید و دوباره باز کنید تا تغییرات اعمال شوند.
- روی سه نقطه بالا-راست کروم کلیک کنید، به مسیر Help (راهنما) بروید و گزینه About Google Chrome را بزنید — کروم بهصورت خودکار شروع به بررسی و دانلود آخرین نسخه میکند و باید نسخه 149.0.7827.102 یا بالاتر را نشان دهد.
- بعد از اتمام دانلود آپدیت، حتماً روی دکمه Relaunch یا «راهاندازی مجدد» کلیک کنید — صرفاً دانلود شدن آپدیت کافی نیست، تا زمانی که مرورگر را کامل نبندید و باز نکنید، نسخه قدیمی همچنان در حافظه فعال است و آسیبپذیر میماند.
- اگر در محیط کاری یا شرکتی هستید که کامپیوترها توسط بخش فناوری اطلاعات مدیریت میشوند، از مسئول مربوطه بخواهید سیاست آپدیت خودکار کروم را بررسی و در صورت غیرفعال بودن، فعال کند تا این مشکل برای همه کارمندان یکجا حل شود.
- تا زمانی که مطمئن نشدید آپدیت نصب شده، از باز کردن لینکهای ناشناس در ایمیل، تلگرام، واتساپ یا پیامک خودداری کنید — حتی اگر فرستنده آن را آشنا یا قابلاعتماد میدانید، چون اکانتهای هکشده هم میتوانند لینک مخرب بفرستند.
- مرورگرهای مبتنی بر Chromium مثل Edge، Brave و Opera را هم جداگانه آپدیت کنید — این Chrome Zero-Day مستقیماً موتور V8 را هدف قرار میدهد که در همه این مرورگرها هم استفاده میشود، پس آپدیت کروم بهتنهایی کافی نیست.
- یک آنتیویروس معتبر و بهروز روی سیستم خود نصب و فعال نگه دارید تا اگر حتی کدی موفق به اجرا شد، قبل از وارد شدن آسیب جدی شناسایی و مسدود شود — این یک لایه دفاعی اضافه در کنار آپدیت مرورگر است.
- رمزهای عبور مهم خود (بهخصوص ایمیل، بانک و شبکههای اجتماعی) را در یک مدیریتکننده رمز عبور (Password Manager) ذخیره کنید نه در حافظه مرورگر — چون در صورت سوءاستفاده موفق از چنین حفرهای، رمزهای ذخیرهشده در خود کروم اولین هدف هکرها هستند.
تاریخچه و آمار Chrome Zero-Day در سال ۲۰۲۶
سال ۲۰۲۶ سال پرتنشی برای تیم امنیتی گوگل بوده است. این Chrome Zero-Day با شناسه CVE-2026-11645 پنجمین آسیبپذیری روز صفر است که از ابتدای سال جاری در کروم کشف و وصله شده — و این رقم نگرانکننده است، چون در تمام سال ۲۰۲۵ هم تعداد مشابهی گزارش شده بود. چهار مورد قبلی شامل CVE-2026-2441 (بهمن)، CVE-2026-3909 و CVE-2026-3910 (هر دو در فروردین) و CVE-2026-5281 (اردیبهشت) بودند که همگی در بخشهای هستهای مرورگر مثل موتور رندر و حافظه مشترک قرار داشتند. در همین آپدیت اضطراری ۹ ژوئن، گوگل علاوه بر این Chrome Zero-Day، مجموعاً ۷۲ آسیبپذیری دیگر را هم وصله کرد که ۱۷ مورد از آنها در رده «بحرانی» (Critical) طبقهبندی شدهاند — یعنی میتوانند بهتنهایی منجر به کنترل کامل سیستم شوند. گوگل برای کشف این حفره خاص، ۵۵,۰۰۰ دلار به محقق امنیتی پرداخت کرده که یکی از بالاترین پاداشهای امسال در برنامه bug bounty این شرکت محسوب میشود. نسخههای وصلهشده عبارتند از Chrome 149.0.7827.102 و 149.0.7827.103 برای ویندوز و مک، و نسخه 149.0.7827.102 برای لینوکس، که بهصورت تدریجی طی روزها و هفتههای آینده برای همه کاربران منتشر میشود. با توجه به اینکه کروم حدود ۶۵ درصد از بازار مرورگرهای جهان را در اختیار دارد، حتی یک حفره کوچک میتواند میلیونها دستگاه را در سراسر دنیا تحت تأثیر قرار دهد. موتور V8 خود از سال ۲۰۰۸ بهعنوان قلب تپنده کروم معرفی شده و بهدلیل سرعت بسیار بالایی که دارد، بارها در مرورگرهای دیگر مثل Edge، Brave، Opera و حتی برخی نسخههای قدیمیتر Samsung Internet هم بهکار گرفته شده است. همین گستردگی بیسابقه یکی از دلایلی است که هر بار یک حفره در V8 کشف میشود، دامنه آن بسیار فراتر از یک مرورگر تنها است. کارشناسان امنیتی میگویند تعداد آسیبپذیریهای کشفشده در V8 در سالهای اخیر بهطور چشمگیری افزایش یافته، چون این موتور بسیار پیچیده است و ترکیبهای بیشتری برای بررسی دارد.
مقایسه Chrome Zero-Day با تهدیدات مشابه
این اولینبار نیست که یک نرمافزار پرکاربرد قربانی چنین حملاتی میشود. همین چند روز پیش، فدک رایان درباره یک آسیبپذیری روز صفر در اندروید با شناسه CVE-2025-48595 گزارش داد که در حملات هدفمند علیه کاربران خاص استفاده شده بود — هر دو مورد نشان میدهند هکرها دیگر صبر نمیکنند تا حفرهای عمومی شود، بلکه از همان روزهای اول آن را سلاح میکنند. در گذشته، اپل هم با دو حفره روز صفر در WebKit (موتور مرورگر سافاری) مواجه شده بود که در حملات بسیار پیچیده و هدفمند علیه روزنامهنگاران و فعالان مدنی استفاده شدند. تفاوت اصلی این Chrome Zero-Day با آن موارد در گستردگی هدف است: حملات WebKit بسیار هدفمند و محدود به افراد خاص بودند، اما حفره V8 کروم بهخاطر تعداد بسیار زیاد کاربران کروم در سراسر جهان، پتانسیل تبدیلشدن به یک کمپین گسترده و عمومی را دارد — دقیقاً مثل بدافزار NFCShare که اخیراً از طریق اپهای بانکی جعلی روی گیتهاب میلیونها کاربر اندروید را هدف گرفته بود.
نتیجهگیری درباره Chrome Zero-Day
در نهایت، این Chrome Zero-Day یک یادآوری ساده اما مهم است: هیچ نرمافزاری، حتی محصولات غولهایی مثل گوگل، صددرصد امن نیست. اما خبر خوب این است که دفاع در برابر آن نیازی به دانش فنی پیچیده ندارد — فقط کافی است عادت کنید مرورگرتان را مرتب آپدیت و ریاستارت کنید. پنج حفره روز صفر در شش ماه اول سال ۲۰۲۶ نشان میدهد این روند ادامهدار خواهد بود و احتمالاً در ماههای آینده هم باز چنین خبرهایی خواهیم شنید. اگر همین الان چند دقیقه وقت بگذارید و کروم خود را آپدیت کنید، خودتان را از یکی از خطرناکترین تهدیدات فعال این هفته خارج کردهاید. برای کاربرانی که نگران امنیت کسبوکار یا اطلاعات شخصی خود هستند، تیم فدک رایان همیشه آماده ارائه مشاوره و خدمات تخصصی امنیت سایبری است. این Chrome Zero-Day فقط یک خبر نیست — یک هشدار است که امنیت دیجیتال دیگر یک گزینه اختیاری نیست، بلکه یک ضرورت روزمره برای همه کاربران است. دفعه بعدی را همین امروز بردارید: تلفن یا کامپیوترتان را بردارید، وضعیت آپدیت کروم را بررسی کنید، ریاستارت بزنید و به اعضای خانواده، دوستان یا همکاران خود هم یادآوری کنید که همین کار را انجام بدهند. پنج دقیقه وقتی که برای آپدیت کروم صرف میکنید، میتواند جلوی ساعتها دردسر بازیابی یک اکانت هکشده را بگیرد.
منابع: Help Net Security | SC Media