أصدرت Google تحديثًا أمنيًا لـ Chrome لمعالجة نصف دزينة من نقاط الضعف ، واحدة منها استغلها المهاجمون بفعالية للهروب من حماية صندوق الرمل في المتصفح.
تم تحديد الضعف على أنه”https://nvd.nist.gov/vuln/detail/CVE-2025-6558″ الهدف=”_blank” rel=”nofollow noopener”> CVE-2025-6558 وحصل على تصنيف عالي الشد من 8.8. اكتشفه الباحثون في مجموعة تحليل التهديدات في Google (TAG) في 23 يونيو.
يوصف مشكلة الأمان على أنها التحقق من صحة غير كافية للمدخلات غير الموثوق بها في الزاوية و GPU التي تؤثر على إصدارات Google Chrome قبل 138.0.7204.157. يمكن للمهاجم استغلاله بنجاح إجراء هروب صندوق الرمل باستخدام صفحة HTML مصممة خصيصًا.
الزاوية (محرك طبقة الرسومات الأصلية تقريبًا) هي طبقة تجريد الرسومات مفتوحة المصدر تستخدمها Chrome لترجمة مكالمات API OpenGL ES إلى Direct3D والمعادن والفلكان و OpenGL.
نظرًا لأن الزاوية تعالج أوامر GPU من مصادر غير موثوق بها مثل مواقع الويب التي تستخدم WebGL ، فإن الأخطاء في هذا المكون يمكن أن يكون لها تأثير أمان حاسم.
يسمح الضعف للمهاجم عن بُعد باستخدام صفحة HTML المصممة خصيصًا لتنفيذ التعليمات البرمجية التعسفية ضمن عملية وحدة معالجة الرسومات في المتصفح. لم تقدم Google التفاصيل الفنية حول كيفية تحريك المشكلة إلى الهروب من صندوق الرمل للمتصفح.
“قد يتم تقييد الوصول إلى تفاصيل الأخطاء والروابط حتى يتم تحديث غالبية المستخدمين بإصلاح ،””https://chromereleases.googleblog.com/2025/07/stable-channel-update-for-desktop_15.html” الهدف=”_blank” rel=”nofollow noopener”> ينص Google في نشرة الأمان.
“سنحتفظ أيضًا بالقيود إذا كانت الأخطاء موجودة في مكتبة طرف ثالث تعتمد عليها المشاريع الأخرى ، ولكنها لم تحدد بعد.”
مكون صندوق الرمل Chrome هو آلية أمان أساسية تعزل عمليات المتصفح عن نظام التشغيل الأساسي ، وبالتالي منع البرامج الضارة من الانتشار خارج متصفح الويب إلى حل وسط الجهاز.
بالنظر إلى حالة الاستغلال العالية والمخاطر النشطة لـ CVE-2025-6558 ، يُنصح مستخدمي Chrome بالتحديث في أقرب وقت ممكن إلى الإصدار 138.0.7204.157/.158 ، اعتمادًا على نظام التشغيل الخاص بهم.
يمكنك القيام بذلك عن طريق التنقل إلى Chrome: // الإعدادات/المساعدة والسماح للتحديث التحديث حتى الانتهاء. سيتم تطبيق التحديثات بنجاح بعد إعادة تشغيل متصفح الويب.
يحتوي تحديث أمان Chrome الحالي على إصلاحات لخمس نقاط ثغراتية أخرى ، بما في ذلك عيب عالي الشهرة في محرك V8 تم تتبعه كـ CVE-2025-7656 ، وقضية خالية من الاستخدام في WEBRTC تم تتبعها بموجب CVE-2025-7657. لم يتم تسليط الضوء على أي من هؤلاء الخمسة على أنه تم استغلاله بنشاط.
CVE-2025-6558 هو الخامس الذي تم استغلاله بشكل نشط واكتشف وثبات في متصفح الكروم منذ بداية العام.
في شهر مارس ، قامت Google بتصحيح عيب Escape Hightbox عالي الشهرة ،”https://www.bleepingcomputer.com/news/security/google-fixes-chrome-zero-day-exploited-in-espionage-campaign/” الهدف=”_blank” rel=”nofollow noopener”> CVE-2025-2783، اكتشفه باحثو Kaspersky. تم استغلال الضعف في هجمات التجسس المستهدفة ضد الوكالات الحكومية الروسية والمنظمات الإعلامية ، وتقديم البرامج الضارة.
بعد شهرين ، في مايو ، أصدرت Google تحديثًا آخر للإصلاح”https://www.bleepingcomputer.com/news/security/google-fixes-high-severity-chrome-flaw-with-public-exploit/” الهدف=”_blank” rel=”nofollow noopener”> CVE-2025-4664، ثغرة أمنية يوم الصفر في Chrome التي سمحت للمهاجمين باختطاف حسابات المستخدمين.
في يونيو ، تناولت الشركة قضية شديدة أخرى ،”https://www.bleepingcomputer.com/news/security/google-patches-new-chrome-zero-day-bug-exploited-in-attacks/” الهدف=”_blank” rel=”nofollow noopener”> CVE-2025-5419، قابلية القراءة/الكتابة خارج الحدود في محرك JavaScript في Chrome ، والتي أبلغ عنها Benoît Sevens من Google Tag و Clément Lecigne.
في وقت سابق من هذا الشهر ، قامت Google بإصلاح العيب الرابع في اليوم الصفر في Chrome ،”https://www.bleepingcomputer.com/news/security/google-fixes-fourth-actively-exploited-chrome-zero-day-of-2025/” الهدف=”_blank” rel=”nofollow noopener”> CVE-2025-6554، أيضًا في محرك V8 ، الذي اكتشفه باحثو GTAG.
“https://www.bleepstatic.com/c/w/wiz/8-common-threats.jpg” alt=”Tines Needle”>
8 تهديدات شائعة في عام 2025
على الرغم من أن الهجمات السحابية قد تنمو أكثر تطوراً ، إلا أن المهاجمين لا يزالون ينجحون بتقنيات بسيطة بشكل مدهش.
بالاعتماد على اكتشافات Wiz عبر الآلاف من المنظمات ، يكشف هذا التقرير عن 8 تقنيات رئيسية تستخدمها ممثلي التهديدات السحابية.