
# CVE-2026-11645 - ثغرة استغلال قراءة/كتابة خارج الحدود في Chrome V8
هذا الكود مخصص للأغراض التعليمية والاختبارات المصرح بها فقط.
CVE-2026-11645 هي ثغرة قراءة وكتابة خارج الحدود (OOB) في محرك V8 لمتصفح Google Chrome. يمكن لمهاجم عن بعد تنفيذ كود عشوائي داخل الحماية (sandbox) عبر صفحة HTML معدلة.
| الحقل | القيمة |
|---|---|
| CVE | CVE-2026-11645 |
| CVSS | 8.8 (High) |
| Vector | AV:N/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:H |
| المكون | V8 JavaScript Engine |
| النوع | CWE-125 (OOB Read), CWE-787 (OOB Write) |
| المنتج | الإصدارات الضعيفة |
|---|---|
| Google Chrome | < 149.0.7827.103 |
| Microsoft Edge | < 149.0.7827.103 |
| Opera | < 149.0.7827.103 |
| أي متصفح Chromium | < 149.0.7827.103 |
# Iniciar servidor local
python3 -m http.server 8080
# Acceder desde navegador vulnerable
# http://localhost:8080/index.html
🔧 مراحل الاستغلال
| المرحلة | الوصف |
|---|---|
| 1 | تحضير الذاكرة (ArrayBuffers, كائنات) |
| 2 | تدريب تجميع JIT |
| 3 | قراءة خارج الحدود لتسرب الذاكرة |
قم بتحديث Chrome إلى الإصدار 149.0.7827.103 أو أحدث.
# Windows
chrome://settings/help
# Linux
sudo apt update && sudo apt upgrade chromium-browser
# macOS
# Actualizar desde Chrome menu > About Google Chrome
NVD - CVE-2026-11645
إصدار Chrome
CISA KEV
Chromium Issue 506689381
text
هل تحتاج إلى التعمق في مرحلة معينة أو توليد المزيد من مكونات الـ PoC؟
| 4 | كتابة خارج الحدود لإفساد الذاكرة |
| 5 | الخلط بين الأنواع لتنفيذ الأكواد عن بعد (RCE) |
| المرحلة | الكود ذو الصلة | الغرض |
|---|
| 1 | victimBuffer = new ArrayBuffer(0x100) | إعداد الذاكرة |
| 2 | function vulnerableFunction(arr, idx, val) | دالة ضعيفة |
| 3 | بسيط for (let i = 0; i < 10000; i++) | تدريب JIT |
| 4 | %OptimizeFunctionOnNextCall | فرض التحسين |
| 5 | oobIndex = 5 + attempt | تفعيل OOB |
| 6 | vulnerableFunction(oobArray, writeIndex, targetValue) | كتابة OOB |
| 7 | confusingFunction(buffer1, buffer2, 0x80) | الخلط بين الأنواع |
| 8 | typeCorruption(uintArray, 19, 0xdeadbeef) | إفساد الذاكرة |