ثغرة Chrome CVE-2025-10585: تحذير DGSSI والاستغلال الفعلي وما يجب فعله الآن

مشاركة

في سبتمبر 2025 أصدرت Google تحديثًا أمنيًا لمتصفح Chrome عالج أربع ثغرات، أبرزها CVE-2025-10585 في محرك V8. أهمية هذه الثغرة لم تكن ناتجة عن درجة الخطورة النظرية فقط؛ فقد أكدت Google أن استغلالًا لها كان موجودًا بالفعل في هجمات حقيقية، ثم أضافتها وكالة CISA إلى قائمة Known Exploited Vulnerabilities (KEV).

ثغرة Chrome CVE-2025-10585: تحذير DGSSI والاستغلال الفعلي وما يجب فعله الآن

وفي المغرب، أصدرت المديرية العامة لأمن نظم المعلومات DGSSI عبر مركز اليقظة والرصد والتصدي للهجمات المعلوماتية نشرة أمنية بتاريخ 18 سبتمبر 2025 دعت فيها إلى تحديث Chrome، وحددت الإصدارات المتأثرة آنذاك.

لكن تلك الإصدارات أصبحت تاريخية الآن. لذلك لا ينبغي التعامل مع Chrome 140 بوصفه إصدارًا موصى به في 2026؛ المهم هو فهم ما حدث، وما الذي أثبتته المصادر الرسمية، والتأكد من تشغيل إصدار حديث ومدعوم من المتصفح.

ماذا حدث في تحديث Chrome بتاريخ 17 سبتمبر 2025؟

نشرت Google في 17 سبتمبر 2025 تحديثًا للقناة المستقرة من Chrome على أجهزة سطح المكتب. انتقل المتصفح إلى الإصدارين 140.0.7339.185/.186 على Windows وmacOS، وإلى 140.0.7339.185 على Linux.

وفق نشرة Chrome الرسمية، تضمن التحديث أربعة إصلاحات أمنية:

الثغرة المكوّن نوع الخلل تصنيف Google
CVE-2025-10585 V8 Type Confusion High
CVE-2025-10500 Dawn Use After Free High
CVE-2025-10501 WebRTC Use After Free High
CVE-2025-10502 ANGLE Heap Buffer Overflow High

النقطة الأهم هي أن Google ذكرت صراحة أنها كانت على علم بوجود استغلال لـCVE-2025-10585 في الواقع. لم تقل الشيء نفسه عن الثغرات الثلاث الأخرى في تلك النشرة.

ما هي CVE-2025-10585؟

CVE-2025-10585 هي ثغرة Type Confusion في V8، وهو المحرك الذي يستخدمه Chrome لتنفيذ JavaScript وWebAssembly.

يحدث Type Confusion عندما يتعامل البرنامج مع كائن أو جزء من الذاكرة على أنه من نوع مختلف عن نوعه الحقيقي. في محرك معقد مثل V8 يمكن لمثل هذا الخلل أن يؤدي إلى فساد في الذاكرة، وقد يصبح جزءًا من سلسلة استغلال تسمح بتنفيذ عمليات لم يكن من المفترض أن يسمح بها المتصفح.

يصف سجل NVD الخاص بـCVE-2025-10585 الثغرة بأنها تؤثر في إصدارات Google Chrome السابقة لـ140.0.7339.185، وأن مهاجمًا بعيدًا كان يمكنه استغلال فساد في Heap من خلال صفحة HTML مصممة خصيصًا.

هذا الوصف أدق من القول إن زيارة أي موقع خبيث تعني تلقائيًا السيطرة الكاملة على الجهاز. نجاح الاستغلال والنتيجة النهائية يعتمدان على تفاصيل الـExploit، والحماية الموجودة داخل المتصفح والنظام، وما إذا كان المهاجم يحتاج إلى ثغرات إضافية للخروج من عزل المتصفح أو رفع الصلاحيات.

هل كانت CVE-2025-10585 ثغرة Zero-Day فعلًا؟

نعم، تُعامل CVE-2025-10585 باعتبارها Zero-Day لأن الاستغلال كان موجودًا في الواقع عندما أصدرت Google الإصلاح الأمني.

أبلغ Google Threat Analysis Group (TAG) عن المشكلة في 16 سبتمبر 2025، ثم أصدرت Google التحديث في اليوم التالي، 17 سبتمبر.

ومن المهم التمييز بين ثلاثة أشياء مختلفة:

  • Vulnerability: الخلل البرمجي نفسه.
  • Exploit: الطريقة أو الكود المستخدم لاستغلال ذلك الخلل.
  • Active Exploitation: وجود دليل على استخدام الاستغلال ضد أنظمة حقيقية.

وجود CVE وحده لا يعني أن الثغرة تُستغل فعليًا. في حالة CVE-2025-10585 كان لدينا دليل أقوى: Google أكدت وجود Exploit in the wild، ثم أدرجتها CISA لاحقًا ضمن KEV. ويمكن التوسع في هذا الفرق عبر دليل ثغرات Zero-Day والاستغلال الأمني.

ماذا يعني إدراج CVE-2025-10585 في CISA KEV؟

في 23 سبتمبر 2025 أضافت وكالة الأمن السيبراني وأمن البنية التحتية الأمريكية CISA الثغرة إلى Known Exploited Vulnerabilities Catalog.

قائمة KEV لا تضم كل CVE مرتفعة الخطورة، بل تركز على الثغرات التي توجد أدلة على استغلالها في الواقع. لذلك فإن ظهور CVE-2025-10585 فيها إشارة عملية أهم من الاعتماد على رقم CVSS وحده عند تحديد أولوية التحديث.

حددت CISA في ذلك الوقت 14 أكتوبر 2025 موعدًا للمعالجة بالنسبة إلى الجهات الفيدرالية الأمريكية الخاضعة للتوجيه المعني، مع التوصية بتطبيق إجراءات الشركة المصنّعة.

ماذا قالت DGSSI للمستخدمين في المغرب؟

أصدرت المديرية العامة لأمن نظم المعلومات المغربية في 18 سبتمبر 2025 نشرة بعنوان Zero-day dans Google Chrome.

حددت نشرة DGSSI الرسمية الأنظمة المتأثرة آنذاك كالتالي:

  • Google Chrome قبل 140.0.7339.185 على Linux.
  • Google Chrome قبل 140.0.7339.185/.186 على Windows وmacOS.

كما أدرجت النشرة CVE-2025-10500 وCVE-2025-10501 وCVE-2025-10502 وCVE-2025-10585، وأوصت بالرجوع إلى التحديث الأمني الذي نشرته Google.

هناك تفصيل يستحق الانتباه عند قراءة المصادر المختلفة: Google صنفت الثغرات الأربع في نشرتها بدرجة High وفق نظام تصنيف Chromium، بينما وصفت نشرة DGSSI مستوى الخطر والتأثير العام بأنه Critique. لا يوجد تعارض بالضرورة؛ فكل جهة تستخدم سياقًا ومنهجية مختلفة لتقدير المخاطر.

هل ما زال Chrome 140 هو الإصدار الذي يجب تثبيته؟

لا. الأرقام 140.0.7339.185 و140.0.7339.186 مهمة فقط لفهم الحد الفاصل التاريخي الذي عالج CVE-2025-10585 في سبتمبر 2025.

بحلول أغسطس 2026 كانت إصدارات Chrome المستقرة قد تجاوزت Chrome 140 بفارق كبير، واستمرت Google في نشر تحديثات وإصلاحات أمنية جديدة. لذلك فإن تثبيت إصدار 140 اليوم ليس استراتيجية حماية مناسبة.

يمكن متابعة الإصدارات الأمنية الحالية عبر صفحة Chrome Releases الرسمية.

القاعدة العملية بسيطة: استخدم أحدث إصدار مستقر متاح لجهازك بدل البحث عن الإصدار الذي أصلح ثغرة قديمة بعينها.

كيف تتأكد من تحديث Google Chrome؟

على أجهزة سطح المكتب يمكنك التحقق من إصدار Chrome من داخل المتصفح:

  1. افتح قائمة Chrome.
  2. انتقل إلى Help.
  3. اختر About Google Chrome.
  4. اترك المتصفح يبحث عن التحديثات المتاحة ويثبتها.
  5. أعد تشغيل Chrome عندما يطلب منك ذلك لإكمال التحديث.

إذا كان المتصفح مُدارًا بواسطة شركة أو مؤسسة، فقد تكون سياسة التحديث تحت سيطرة مسؤول النظام. في هذه الحالة يجب التأكد من أن أجهزة المؤسسة لا تزال ضمن قناة تحديث مدعومة وأن سياسات الإدارة لا تؤخر التصحيحات الأمنية الحساسة دون مبرر.

هل يكفي تحديث Chrome لإزالة الخطر؟

بالنسبة إلى CVE-2025-10585 نفسها، الانتقال إلى إصدار مصحح يزيل التعرض للنسخة المعروفة من هذه الثغرة في Chrome. لكن أمن المتصفح لا يتوقف عند CVE واحدة.

من الممارسات المهمة:

  • ترك تحديثات Chrome التلقائية مفعلة.
  • إعادة تشغيل المتصفح بعد تثبيت تحديث يتطلب Relaunch.
  • تحديث نظام التشغيل نفسه وعدم الاكتفاء بالمتصفح.
  • مراجعة الإضافات وحذف الإضافات غير المستخدمة أو غير الموثوقة.
  • عدم تجاهل تحذيرات Safe Browsing أو تنزيل الملفات المشبوهة.
  • إدارة التحديثات مركزيًا في بيئات الشركات ومراقبة الأجهزة التي تتأخر عن مستوى التصحيح المطلوب.

برامج مكافحة الفيروسات يمكن أن تكون طبقة إضافية، لكنها ليست بديلًا عن تصحيح الثغرة في البرنامج المتأثر. عندما يتوفر Patch رسمي، يكون تطبيقه هو الإجراء الأساسي.

ماذا عن Microsoft Edge وBrave وOpera وVivaldi؟

وجود الثغرة في مكوّن من مشروع Chromium مثل V8 يعني أن متصفحات أخرى مبنية على Chromium قد تحتاج بدورها إلى دمج الإصلاح، بحسب الإصدار الذي تستخدمه وتوقيت تحديث المشروع.

لكن لا يصح استخدام رقم إصدار Chrome لتحديد ما إذا كان Edge أو Brave أو Opera أو Vivaldi آمنًا؛ لكل متصفح أرقام إصدارات وجدول تحديث خاص به.

إذا كنت تستخدم أحد هذه المتصفحات، افحص صفحة التحديث الخاصة به وثبّت أحدث إصدار مستقر من الشركة المطورة.

هل تحتاج إلى القلق من CVE-2025-10585 في 2026؟

إذا كان جهازك يشغل Chrome حديثًا ومدعومًا ويتم تحديثه بانتظام، فإن CVE-2025-10585 ليست ثغرة جديدة تنتظر إصلاحًا في 2026؛ لقد عالجتها Google منذ سبتمبر 2025.

الخطر التاريخي يظل مهمًا في حالات مثل:

  • أجهزة قديمة لم تتلق تحديثات منذ 2025.
  • صور أنظمة أو أجهزة افتراضية قديمة يتم تشغيلها دون تحديث.
  • أجهزة مؤسسات انفصلت عن نظام إدارة التحديثات.
  • أنظمة غير مدعومة لا تستطيع تشغيل إصدارات Chrome الحديثة.

كما توضح هذه الواقعة سبب عدم الاعتماد على CVSS وحده عند إدارة الثغرات. CVE-2025-10585 كانت مهمة لأن هناك استغلالًا مثبتًا، وهو ما أكده كل من Google وإدراج CISA KEV لاحقًا.

الخلاصة

CVE-2025-10585 كانت ثغرة Type Confusion مرتفعة الخطورة في محرك V8 بمتصفح Chrome، واكتشفها Google Threat Analysis Group في سبتمبر 2025. أصدرت Google الإصلاح في Chrome 140.0.7339.185/.186 وأكدت أن Exploit للثغرة كان موجودًا في الواقع، ثم أضافتها CISA إلى قائمة KEV.

وفي المغرب، أصدرت DGSSI تنبيهًا رسميًا في 18 سبتمبر 2025 حث المستخدمين على التحديث.

أما في 2026، فلا ينبغي تثبيت Chrome 140 باعتباره «الإصدار الآمن». ذلك الإصدار يمثل نقطة الإصلاح التاريخية فقط. الإجراء الصحيح هو تشغيل أحدث إصدار مستقر ومدعوم، والسماح للمتصفح بتلقي التحديثات الأمنية الجديدة فور توفرها.

شارك برأيك

لديك إضافة، سؤال أو تجربة مرتبطة بالموضوع؟ اكتبها وشارك بها القراء.