
قامت Google بتصحيح CVE-2025-10585، وهو ثغرة يوم-صفر في Chrome V8 يتم استغلالها بنشاط — إليك ما هي، ولماذا تهمك، وكيف تبقى آمنًا.
أصدرت Google تصحيحًا خارج النطاق هذا الأسبوع لثغرة CVE-2025-10585، وهي ثغرة خطيرة من نوع ارتباك النوع (type-confusion) في محرك V8 الخاص بـ JavaScript / WebAssembly في Chrome. الخلل ليس نظريًا — فقد أكد فريق تحليل التهديدات التابع لـ Google استغلالًا نشطًا في البرية، مما يجعل هذا التحديث عالي الأولوية لكل من يستخدم Chrome أو المتصفحات المستندة إلى Chromium. إذا كان تثبيتك قديمًا، فقم بالتحديث الآن. ⏳🔧
المتصفحات هي أكثر البرامج تعرضًا للهجمات على معظم الأجهزة الطرفية. فهي تعالج محتوى غير موثوق من كل زاوية من زوايا الويب — الإعلانات، الإطارات المضمنة، النصوص البرمجية، الملفات المرفوعة من المستخدمين — و V8 هو المحرك الذي ينفذ ذلك المحتوى في Chrome. تنفيذ كود عن بُعد موثوق (RCE) في V8 يسمح للمهاجم بتحويل صفحة ويب واحدة مصممة، أو إعلان، أو نص برمجي تابع لجهة خارجية مخترق إلى آلية توصيل للبرمجيات الخبيثة. لهذا السبب تحصل ثغرات V8 على اهتمام فوري، وتصحيحات سريعة، وعند استغلالها — استجابات سريعة للحوادث. 🚨
على مستوى عالٍ، تعتبر CVE-2025-10585 ثغرة ارتباك النوع. ارتباك النوع يعني أن محرك JavaScript يعامل بطريقة خاطئة نوعًا واحدًا من الكائنات الداخلية على أنه نوع آخر. في محرك ذي أنواع قوية يتتبع أشكال الكائنات وأنواعها، يمكن أن يتسبب الخلط في هذه التوقعات في قراءة أو كتابة الذاكرة بشكل غير صحيح. النتيجة النهائية هي فساد الكومة — والذي يمكن للمهاجمين تحويله إلى أساسيات قوية مثل القراءة العشوائية والكتابة العشوائية. ومن هناك، يؤدي سلم التصعيد المعتاد إلى تنفيذ الكود. ⚠️
الأهم: أكدت Google رؤية هذا الاستغلال في هجمات حقيقية، مما يعني أن المهاجمين كان لديهم سلسلة عاملة تنتقل من صفحة ويب موصلة إلى تنفيذ موثوق على أجهزة الضحايا. 🕵️♂️
لن أنشر كود إثبات المفهوم أو وصفات خطوة بخطوة للاستغلال. لكن للجمهور الملم تقنيًا، إليك التحليل المفاهيمي الآمن لكيفية ظهور استغلال ارتباك النوع النموذجي في V8 ولماذا هو قوي جدًا:
هذا التسلسل يشرح لماذا تعتبر ثغرة RCE واحدة في V8 استغلالًا عالي القيمة: يمكنها تحويل التصفح اليومي إلى اختراق كامل.
أثناء كتابة هذا، راجعت Chrome الخاص بي — كان عند الإصدار 140.0.7339.128 (لقطة شاشة مرفقة بي أثناء الكتابة). هذا الإصدار أقدم من الإصدارات المستقرة المصححة؛ التحديث إلى الإصدار الثابت حل المشكلة بالنسبة لي. إذا كان إصدارك أقل من الإصدارات المصححة، فأنت معرض — قم بالتحديث الآن. 🔁
طرح التحديث في قناة Stable؛ الإصدارات المصححة تشمل:
140.0.7339.185 / 140.0.7339.186140.0.7339.185إذا كان Chrome الخاص بك يظهر رقم إصدار أقل من هذه، قم بالتحديث فورًا. لاحظ أن فروع Chromium الأخرى (Edge، Brave، Vivaldi، Opera) ترث V8 وستحتاج إلى تصحيحات من بائعيها — تحقق من إشعار كل بائع. 📣
غالبًا ما يحد جوجل وغيره من البائعين من التفاصيل التقنية في البداية لأن إثباتات المفهوم العامة تسرع من الاستغلال الجماعي. يريد البائع أن يكون غالبية المستخدمين قد طبقوا التصحيح قبل إعطاء الباحثين وصفة تقنية كاملة. هذا التوازن هو سبب رؤيتك غالبًا إشعارًا قصيرًا وتصحيحًا أولاً، يتبعهما لاحقًا كتابات مفصلة أو فروقات تصحيح يمكن للباحثين تحليلها بمسؤولية. ⚖️
CVE-2025-10585 هو تذكير آخر بحقيقتين هيكليتين للأمن الحديث:
هذه الثغرة الصفرية هي على الأقل سادس ثغرة صفرية في Chrome هذا العام، مما يظهر مدى أهمية سطح هجوم V8 ومدى إبداع المهاجمين المستمر. 📈
إذا كنت باحثًا مستقلاً ووجدت إثبات مفهوم أو متغير استغلال محتمل، فأعط الأولوية للإفصاح المنسق. أبلغ Google TAG / أمان Chromium وتجنب الإصدار العام بينما يحدث استغلال نشط. نشر كود استغلال أثناء الاستغلال النشط يزيد الضرر ويقوض جهود الحماية. 🧾
CVE-2025-10585 ليس مجرد سطر في متتبع الثغرات. إنه مثال على مدى سرعة انتقال الثغرة من الاكتشاف إلى التسليح عندما تكون الرهانات عالية. التصحيح موجود — المهمة الفورية بسيطة: تأكد من إصداراتك وقم بالتحديث. بعد ذلك، اعتمد انضباط التصحيح، وشدد التصفح للمستخدمين المعرضين للخطر، وحافظ على ضبط أدوات الكشف الخاصة بك. 🛡️
ابقَ مصححًا، ابقَ آمنًا. 🗿
~ Aditya Bhatt