در دنیای امروز که مرورگر وب تبدیل به سیستمعامل دوم کاربران شده است، هر نقص امنیتی در لایههای پاییندستی اجرای کد، مانند موتور JavaScript، میتواند فاجعهبار باشد. ظهور آسیبپذیری CVE-2026-11645 تنها یک گزارش فنی نیست، بلکه زنگ خطری برای میلیونها کاربر و سازمانهاست. زمانی که یک آسیبپذیری از نوع Zero-day (روز صفر) شناسایی میشود، به این معناست که مهاجمان پیش از توسعهدهندگان از این حفره باخبر بودهاند و در حال حاضر در حال بهرهبرداری از آن هستند . این مورد خاص، مستقیماً موتور V8 را هدف قرار داده است؛ قلب تپنده کروم که مسئول پردازش سریع جاوااسکریپت است.
خلاصه مدیریتی
آسیبپذیری CVE-2026-11645 یک نقص امنیتی با شدت بالا است که در موتور V8 مرورگر گوگل کروم رخ داده است. این نقص از نوع Out-of-bounds read and write (خواندن و نوشتن خارج از محدوده حافظه) است. مهاجمان میتوانند با ترغیب کاربر به بازدید از یک صفحه وب دستکاری شده، حافظه سیستم را تخریب کرده و در نهایت به اجرای کد دلخواه (RCE) در محیط سندباکس (Sandbox) دست یابند. گوگل سریعاً وصلهای برای این مشکل منتشر کرده است و توصیه میشود تمامی کاربران فوراً نسخه مرورگر خود را بهروزرسانی کنند.
معرفی تهدید و کالبدشناسی آسیبپذیری
موتور V8 یکی از پیچیدهترین قطعات نرمافزاری دنیاست که کدهای جاوااسکریپت را به کد ماشین تبدیل میکند تا سرعت اجرا به حداکثر برسد. در CVE-2026-11645، یک خطای منطقی در مدیریت حافظه هنگام پردازش برخی ساختارهای دادهای در V8 رخ داده است.
جزئیات فنی:
نوع نقص: Out-of-bounds (OOB) Access
محدوده اثر: موتور V8 JavaScript Engine
تاثیر نهایی: Remote Code Execution (RCE)
شرط بهرهبرداری: بازدید کاربر از یک وبسایت مخرب.
وقتی مرورگر سعی میکند مقداری را در حافظه بخواند یا بنویسد، اما بررسیهای محدوده (Boundary Checks) به درستی انجام نشود، مهاجم میتواند به نواحی غیرمجاز از حافظه دسترسی پیدا کند. این موضوع منجر به "فساد حافظه" (Memory Corruption) میشود که نقطه شروع برای هر حمله پیچیده است.
تحلیل فنی عمیق: از حافظه تا کنترل سیستم
برای درک نحوه عملکرد این حمله، باید به نحوه مدیریت حافظه در V8 نگاه کنیم. V8 از مکانیزمهای پیچیدهای برای بهینهسازی دسترسی به آرایهها و اشیاء استفاده میکند.
مرحله اول: ایجاد شرایط OOB: مهاجم با استفاده از کدهای جاوااسکریپت خاص، موتور V8 را فریب میدهد تا فکر کند یک آرایه کوچکتر از آنچه هست است.
مرحله دوم: نشت اطلاعات (Information Leak): با استفاده از Read-OOB، مهاجم میتواند مقادیر حساس مانند آدرسهای حافظه (Pointers) را بخواند. این کار برای دور زدن مکانیزمهای دفاعی مانند ASLR (راندومسازی فضای آدرس حافظه) ضروری است.
مرحله سوم: بازنویسی حافظه (Write-OOB): پس از شناسایی آدرسهای هدف، مهاجم با استفاده از Write-OOB، مقادیر حیاتی در حافظه را تغییر میدهد.
مرحله چهارم: اجرای کد: با تغییر اشارهگرهای تابع (Function Pointers)، جریان اجرای برنامه به سمت کدهای مخرب (Shellcode) هدایت شده و کد مهاجم اجرا میشود .
زنجیره حمله (Attack Chain)
مسیر نفوذ در این سناریو به شرح زیر است:

تکنیکهای MITRE ATT&CK
این حمله را میتوان به تکنیکهای زیر در چارچوب MITRE متصل کرد:
T1203 (Exploitation for Client-Side Execution): استفاده از نقصهای نرمافزاری در مرورگر برای اجرای کد.
T1068 (Exploitation): بهرهبرداری از آسیبپذیریهای شناخته شده برای دسترسی به سیستم.
T1211 (Propagation through Accessibility Tools): (در صورت ترکیب با سایر متدها).
تأثیرات واقعی بر کسبوکار و کاربران
تأثیر این آسیبپذیری تنها به یک کاربر محدود نمیشود:
سرقت نشستها (Session Hijacking): مهاجم میتواند کوکیها و توکنهای دسترسی را استخراج کند.
دسترسی به دادههای حساس: دسترسی به اطلاعات وارد شده در فرمها یا دادههای ذخیره شده در LocalStorage.
نقطه ورود برای APTها: گروههای پیشرفته تهدید (APT) معمولاً از این Zero-dayها برای نفوذ اولیه به سیستمهای مدیران ارشد سازمانها استفاده میکنند تا سپس در شبکه داخلی حرکت کنند (Lateral Movement).
تحلیل امنیتی: دیدگاه متخصص
به نظر میرسد CVE-2026-11645 نشاندهنده یک روند جدید در حملات است: "تمرکز بر لایههای بهینهساز". موتورهای JIT (Just-In-Time) مانند V8 به دلیل پیچیدگی در تبدیل کد، همیشه پتانسیل خطاهای حافظه را دارند. نکته تکاندهنده این است که گوگل در گزارشات اخیر خود به شناسایی اولین اکسپلویتهای Zero-day اشاره کرده است که احتمالاً توسط هوش مصنوعی (AI) طراحی شدهاند . این یعنی سرعت کشف و بهرهبرداری از نقصها را باید در مقیاسی بسیار سریعتر از گذشته تصور کنیم.
راهکارهای دفاعی و مقابله
برای کاربران عادی:
بهروزرسانی فوری: به منوی
Help->About Google Chromeبروید و مطمئن شوید آخرین نسخه نصب شده است.فعالسازی Safe Browsing: سطح "Enhanced Protection" را در تنظیمات کروم فعال کنید.
برای تیمهای SOC و تحلیلگران امنیتی:
مانیتورینگ فرآیندها: نظارت بر فرآیندهای فرزند (Child Processes) مرورگر کروم که رفتارهای غیرعادی مانند اجرای
cmd.exeیاpowershell.exeدارند.تحلیل ترافیک: شناسایی الگوهای تکراری در درخواستهای HTTP که منجر به کرش کردن مرورگر در سیستمهای کاربران میشود.
EDR Tuning: تنظیم سیستمهای EDR برای شناسایی تکنیکهای Memory Injection در فضای کاربر (User Space).
برای مدیران فناوری (CTO/CISO):
سیاست Patch Management: پیادهسازی سیستم بهروزرسانی اجباری برای تمامی مرورگرهای سازمان.
استفاده از Browser Isolation: برای کاربران با ریسک بالا (مانند بخش مالی یا مدیریت)، از تکنولوژیهای ایزولاسیون مرورگر (Remote Browser Isolation) استفاده کنید تا کد مخرب در محیطی ایزوله از شبکه سازمان اجرا شود.
جمعبندی نهایی
آسیبپذیری CVE-2026-11645 یادآور این نکته است که حتی قدرتمندترین تیمهای امنیتی دنیا نیز نمیتوانند در برابر پیچیدگیهای نرمافزاری کاملاً ایمن باشند. با توجه به اینکه این نقص در حال بهرهبرداری فعال است، بهروزرسانی مرورگر تنها راه دفاعی موثر در کوتاه مدت است. در بلندمدت، مهاجرت به سمت زبانهای برنامهنویسی با مدیریت حافظه امن (مانند Rust) در هستههای مرورگر، تنها راه برای ریشهکن کردن این دسته از آسیبپذیریها خواهد بود.
