تكشف Google عن كود استغلال ثغرات Chromium؛ مستخدمو متصفحات مثل Edge لا يزالون معرضين للخطر

وفقًا لتقارير موقع Ars Technica، قامت شركة Google بالإعلان عن الكود الكامل لاستغلال الثغرة الأمنية الخطيرة (CVE-2026-1504) في واجهة برمجة التطبيقات Background Fetch ضمن متصفح Chromium، وذلك تماشيًا مع الممارسة المتبعة من قبل فريق Project Zero بخصوص الكشف عن الثغرات بعد مرور 90 يومًا. تسمح هذه الثغرة للمهاجمين بزرع Service Worker دائم على أجهزة الضحايا بمجرد زيارة صفحة ويب خبيثة، حيث يظل هذا البرنامج العامل نشطًا حتى بعد إعادة تشغيل الجهاز، ويُستخدم لمراقبة حركة المرور الشبكية أو توجيه أنشطة التصفح أو حتى إدراج الجهاز ضمن شبكة بوتنت للهجمات DDoS، وكل ذلك دون الحاجة لأي تفاعل إضافي من المستخدم. وقد أطلقت Google إصدار التصحيح رقم 144.0.7559.110 لمتصفح Chrome، وحصل الباحثون على مكافأة قدرها 3,000 دولار أمريكي مقابل اكتشافهم للثغرة.

ومع ذلك، تكمن الإشكالية في أن Microsoft Edge والعديد من المتصفحات الأخرى القائمة على Chromium لم تتلقَ التحديثات اللازمة بعد، كما أن فترة توزيع التصحيحات في بيئات المؤسسات تكون عادةً أطول؛ مما يعني أن عددًا كبيرًا من المستخدمين سيظلون عرضة للخطر إلى أن يتم تحديث متصفحاتهم. وهذا الوضع أعاد إثارة النقاش في الأوساط التقنية حول ما إذا كان ينبغي الكشف عن تفاصيل الاستغلال قبل اكتمال التحديثات على مستوى النظام البيئي بأكمله؛ فبينما يرى مؤيدو الإفصاح المبكر أن ذلك يخلق ضغطًا زمنيًا يدفع الشركات لتسريع عملية التحديث، يحذر المعارضون من أن ذلك قد يمنح المهاجمين فرصة لتطوير أدوات استغلال فعالة. لذا يُنصح المستخدمون الذين لا يستخدمون متصفح Chrome بالتحقق فورًا من إصدار متصفحهم والتأكد من توفر تحديثات جديدة.

Ars Technica