گوگل روز سهشنبه ۲۴ تیر ۱۴۰۴، وصلههای امنیتی جدیدی برای مرورگر کروم ارائه داد که شش آسیبپذیری را برطرف میکند. یکی از این آسیبپذیریها در حال حاضر از سوی مهاجمان مورد سوءاستفاده قرار میگیرد.
آسیبپذیری مذکور با شناسه CVE-2025-6558 و امتیاز ۸.۸ از ۱۰، ناشی از اعتبارسنجی ناکافی ورودیهای غیرقابلاعتماد در مؤلفههای ANGLE و GPU مرورگر است. این نقص امنیتی به مهاجم راه دور اجازه میدهد با استفاده از یک صفحه HTML طراحیشده از محیط ایزوله (sandbox) کروم خارج شود.
ANGLE که یک موتور گرافیکی است، بهعنوان لایه واسط بین موتور رندر کروم و درایورهای گرافیکی کامپیوتر عمل میکند. آسیبپذیری در این ماژول میتواند به مهاجمان امکان دهد از طریق عملیات سطح پایین GPU، امنیت مرورگر را دور زده و به بخشهای عمیقتر سیستم نفوذ کنند.
در چنین سناریویی، صرفا باز کردن یک وبسایت آلوده کافی است تا کاربر هدف بدون دانلود یا کلیک روی لینکی خاص در معرض خطر قرار گیرد. این مساله بهویژه در حملات هدفمند بسیار بحرانی تلقی میشود.
این آسیبپذیری توسط دو پژوهشگر گروه تحلیل تهدیدات گوگل (TAG) در تاریخ ۲۳ ژوئن ۲۰۲۵ کشف و گزارش شده است. هرچند جزئیات فنی حملات افشا نشده اما گوگل تایید کرده که حملهای فعال برای این نقص در فضای واقعی وجود دارد؛ موضوعی که احتمال نقش داشتن دولتها یا بازیگران پیشرفته را مطرح میکند.
این رخداد در حالی روی میدهد که گوگل تنها دو هفته پیش آسیبپذیری دیگری با نام CVE-2025-6554 (شدت ۸.۱) را نیز که در حال بهرهبرداری فعال بود وصله کرده بود. از ابتدای سال جاری، این پنجمین مورد از آسیبپذیریهای روز صفر در کروم است که یا در حملات واقعی یا به شکل نمونه مفهومی (PoC) شناسایی شدهاند.
گوگل توصیه کرده کاربران، مرورگر کروم را به نسخههای 138.0.7204.157 یا .158 برای ویندوز و مک، و 138.0.7204.157 برای لینوکس بهروزرسانی کنند. برای بررسی نسخه فعلی مرورگر و دریافت آخرین وصلهها، کاربران میتوانند به مسیر More > Help > About Google Chrome مراجعه کرده و گزینه "Relaunch" را انتخاب کنند.
همچنین کاربران مرورگرهای مبتنی بر کرومیوم نظیر Microsoft Edge، Brave، Opera و Vivaldi نیز باید منتظر انتشار وصلههای مشابه باشند و آنها را در اسرع وقت نصب کنند.
کارشناسان امنیتی هشدار دادهاند که آسیبپذیریهای مرتبط با GPU، وبجیال (WebGL) و نقصهای درونی موتور رندر ممکن است بهصورت زنجیرهای در حملات پیشرفته مورد بهرهبرداری قرار گیرند و لازم است بهصورت مستمر پایش و وصله شوند.
توضیحات بیشتر:
Urgent: Google Releases Critical Chrome Update for CVE-2025-6558 Exploit Active in the Wild