بهروزرسانی فوری گوگل کروم: رفع آسیبپذیری بحرانی ANGLE تحت بهرهبرداری فعال
جزئیات بهروزرسانی کروم
در روز چهارشنبه، گوگل بستههای امنیتی جدیدی برای مرورگر خود منتشر کرد که هدف اصلی آن رفع سه آسیبپذیری امنیتی بود. یکی از این آسیبپذیریها، با شناسه جدید CVE-2025-14174، توجه زیادی را به خود جلب کرده است زیرا بهرهبرداری از آن در فضای واقعی گزارش شده است. شرکت گوگل این آسیبپذیری را با شدت بالا (CVSS 8.8) طبقهبندی کرده و هشدار داده است که این مشکل میتواند باعث دسترسی غیرمجاز به حافظه، خرابی برنامه یا اجرای کد دلخواه توسط مهاجم شود.
اطلاعات دقیق این آسیبپذیری در ابتدا منتشر نشد و گوگل بهطور محتاطانه مشخصات مربوط به CVE، بخش آسیبپذیر و ماهیت نقص را مخفی نگه داشت. این اقدام معمولاً برای این انجام میشود که اکثریت کاربران فرصت کافی برای اعمال بهروزرسانیها داشته باشند و مهاجمان نتوانند با مهندسی معکوس روی پچ، بهرهبرداریهای جدید ایجاد کنند.
منشاء آسیبپذیری: کتابخانه ANGLE
با بررسیهای بیشتر، یک کامیت در مخزن گیتهاب کرومیوم نشان داد که مشکل در کتابخانه متنباز Almost Native Graphics Layer Engine (ANGLE) قرار دارد. پیام کامیت اشاره میکند که در Metal Renderer، اندازهگیری با استفاده از pixelsDepthPitch به اشتباه انجام شده است و این مقدار میتواند کمتر از ارتفاع واقعی تصویر باشد. این خطا منجر به حمله سرریز بافر و در نتیجه دسترسی غیرمجاز به حافظه میشود.
ANGLE یکی از اجزای کلیدی کروم برای رندر گرافیک است و بهطور گسترده در سیستمهای ویندوز، مک و لینوکس استفاده میشود. آسیبپذیری موجود میتواند مهاجمان را قادر سازد تا با ارسال یک صفحه HTML مخرب، حافظه مرورگر را دستکاری کرده و اجرای کد دلخواه را انجام دهند.
اطلاعات گزارش شده و گروههای درگیر
در این گزارش خبری در کارینا سکیوریتی، لازم است اشاره کنیم که گوگل از شناسایی بهرهبرداری فعال آگاه است اما جزئیات بیشتری در مورد هویت مهاجمان، اهداف حمله یا گستره آن ارائه نکرده است. این رفتار معمول در انتشار آسیبپذیریهای بحرانی است تا کاربران ابتدا بهروزرسانیها را نصب کنند و فضای زمانی لازم برای کاهش خطر فراهم شود.
گزارش رسمی گوگل نشان میدهد که این آسیبپذیری توسط تیمهای Apple Security Engineering and Architecture (SEAR) و Google Threat Analysis Group (TAG) در تاریخ ۵ دسامبر ۲۰۲۵ شناسایی و گزارش شده است. این همکاری میان شرکتها، نمونهای از شیوههای پیشرفته همکارانه در امنیت سایبری محسوب میشود که امکان رفع سریعتر آسیبپذیریها را فراهم میکند.
بهروزرسانیهای دیگر کروم
آخرین بسته امنیتی کروم نه تنها CVE-2025-14174 را پوشش میدهد، بلکه هفت آسیبپذیری صفر روزه دیگر را که یا در فضای واقعی مورد بهرهبرداری قرار گرفته یا به عنوان PoC نشان داده شدهاند، رفع کرده است. این فهرست شامل CVE-2025-2783، CVE-2025-4664، CVE-2025-5419، CVE-2025-6554، CVE-2025-6558، CVE-2025-10585 و CVE-2025-13223 است.
علاوه بر این، دو آسیبپذیری با شدت متوسط نیز برطرف شدهاند: یکی استفاده نادرست از حافظه در Password Manager با شناسه CVE-2025-14372 و دیگری نقص پیادهسازی در نوار ابزار با شناسه CVE-2025-14373. مجموع این اصلاحات نشان میدهد که گوگل تمرکز جدی بر امنیت مرورگر و محافظت کاربران در برابر تهدیدات روزافزون دارد.
توصیه به کاربران و سازمانها
به منظور حفاظت از خود در برابر این آسیبپذیریها، کاربران باید نسخههای بهروزرسانیشده کروم را نصب کنند. نسخههای مورد نیاز شامل 143.0.7499.109/.110 برای ویندوز و macOS و 143.0.7499.109 برای لینوکس هستند. کاربران میتوانند از مسیر More > Help > About Google Chrome اقدام به بهروزرسانی و راهاندازی مجدد مرورگر کنند.
همچنین، کاربران سایر مرورگرهای مبتنی بر کرومیوم مانند Microsoft Edge، Brave، Opera و Vivaldi نیز باید منتظر انتشار اصلاحات مشابه باشند و آنها را نصب کنند تا از تهدیدات بالقوه جلوگیری شود.
واکنش سازمانهای امنیتی
آژانس امنیت سایبری و زیرساختهای ایالات متحده (CISA) نیز این آسیبپذیری را در فهرست Known Exploited Vulnerabilities (KEV) خود قرار داده است. به موجب این فهرست، تمام نهادهای فدرال باید تا تاریخ ۲ ژانویه ۲۰۲۶ اقدام به اعمال بهروزرسانیها کنند. CISA در بیانیه خود تصریح کرد که این نقص در ANGLE میتواند به مهاجم راه دور امکان دسترسی خارج از محدوده حافظه را از طریق یک صفحه HTML دستکاریشده بدهد.
این اقدام نشاندهنده اهمیت بالای آسیبپذیری و جدیت دولتها در مقابله با تهدیدات سایبری است. با توجه به تاریخچه بهرهبرداریهای موفق از کروم در گذشته، اعمال سریع بهروزرسانیها برای سازمانها و کاربران خانگی ضروری به نظر میرسد.
تحلیل اهمیت فنی و امنیتی
در این گزارش خبری در کارینا سکیوریتی، باید توجه داشت که آسیبپذیری CVE-2025-14174 نمونهای از ضعفهای پیچیده در موتورهای رندر مرورگرها است که اغلب به دلیل پردازش گرافیک و تعامل با سختافزار رخ میدهد. استفاده نادرست از pixelsDepthPitch و اختلاف بین اندازه واقعی تصویر و محاسبه حافظه باعث ایجاد شکاف امنیتی شده است که به مهاجمان حرفهای فرصت بهرهبرداری میدهد.
با توجه به اینکه کروم بیش از ۳ میلیارد کاربر در سراسر جهان دارد، هر نقص امنیتی با شدت بالا میتواند پیامدهای گستردهای در زمینه امنیت سایبری داشته باشد. تحلیلگران تاکید دارند که کاربران، شرکتها و توسعهدهندگان باید بهروزرسانیها را فوراً اعمال کرده و نظارت بر رفتار مرورگر خود را افزایش دهند تا از آسیبهای احتمالی جلوگیری شود.
جمعبندی
بهروزرسانی اخیر گوگل کروم نشان میدهد که حتی مرورگرهای محبوب و با سابقه طولانی نیز ممکن است با آسیبپذیریهای بحرانی مواجه شوند. همکاری بین تیمهای امنیتی گوگل و اپل و همچنین هشدارهای CISA، اهمیت واکنش سریع و هماهنگ در دنیای امنیت سایبری را برجسته میکند. کاربران باید نسخههای جدید کروم را نصب کرده و سایر مرورگرهای کرومیوم را نیز پیگیری کنند تا از هرگونه حمله احتمالی جلوگیری شود.
منبع: thehackernews.com