גוגל תיקנה את פרצת האפס השביעית השנה בכרום: מה עסקים חייבים לבדוק עד 23 בספטמבר

פרצת אבטחה חדשה בדפדפן כרום, שנוצלה בפועל לפני קבלת תיקון, היא כבר השביעית מסוגה השנה - וכל עסק צריך לוודא שהדפדפנים שלו מעודכנים עד ה-23 בספטמבר.

מחשב נייד עם עורך קוד פתוח על המסך ואייקון של דפדפן כרום בשורת הכלים

בשמונה בספטמבר פרסמה גוגל עדכון אבטחה דחוף לדפדפן כרום, לאחר שהתגלה כי פרצה חדשה בשם CVE-2026-87491 נוצלה בפועל על ידי תוקפים לפני שהתקבל עבורה תיקון. זו הפרצה השביעית מסוג "יום אפס" שגוגל נאלצת לתקן בכרום מתחילת 2026 בלבד - קצב שמצביע על כך שדפדפנים הפכו ליעד התקיפה המרכזי של קבוצות תקיפה מתוחכמות, ולא רק שרתים או תשתיות ארגוניות. מכיוון שכרום מותקן כמעט בכל תחנת עבודה, מחשב נייד וטלפון בארגון, מדובר באירוע שנוגע כמעט לכל עסק בישראל, גם אם אין לו מחלקת IT משלו.

מה בדיוק התגלה

הפרצה מתקיימת ברכיב V8, מנוע הריצה של JavaScript שנמצא בליבת כרום ואחראי על עיבוד כל דף אינטרנט. מדובר בפגם מסוג "כתיבה מחוץ לתחום" (out-of-bounds write) שמאפשר לתוקף להריץ קוד זדוני בתוך הדפדפן, פשוט על ידי כך שהקורבן נכנס לדף אינטרנט שנבנה במיוחד לצורך התקיפה. חוקרי אבטחה מחברת Volexity זיהו שהפרצה שימשה כחלק משרשרת תקיפה מתוחכמת יותר: לצד הפגם בכרום נוצל גם חור אבטחה נוסף במערכת ההפעלה של Windows, כדי לפרוץ מחוץ ל"ארגז החול" (sandbox) שאמור להגן על שאר המחשב מפני קוד שרץ בדפדפן. מדובר, במילים אחרות, בהתקפה מדורגת ומקצועית ולא בניסיון מקרי.

למה זו כבר הפרצה השביעית השנה

קצב הגילוי של פרצות אפס בכרום ב-2026 גבוה במיוחד בהשוואה לשנים קודמות, ומשקף מגמה רחבה יותר בעולם הסייבר: ככל שארגונים משקיעים יותר באבטחת שרתים וענן, תוקפים עוברים להתמקד בנקודת הכניסה הפשוטה ביותר - הדפדפן שבו כל עובד משתמש כל היום לדוא"ל, למערכות ה-SaaS ולגלישה כללית. דפדפן הוא תוכנה מורכבת מאוד שמריצה קוד ממקורות לא מוכרים כל הזמן, ולכן הוא יעד אטרקטיבי לחיפוש פרצות. העובדה שחלק מהתקיפות מיוחסות לקבוצות מדינתיות שמנהלות מבצעי ריגול ממוקדים, ולא לפושעי סייבר "רגילים", מלמדת שגם עסקים שאינם יעד מובהק עלולים להיפגע כצד נלווה, למשל דרך שרשראות אספקה או תוכנות משותפות.

מה זה אומר בפועל לעסק שלכם

הדפדפן הוא היום כלי העבודה המרכזי כמעט בכל תפקיד: הנהלת חשבונות, שירות לקוחות, שיווק ומכירות - כולם עובדים דרכו מול מערכות ענן, דוא"ל וכלי ניהול. פרצה שמאפשרת הרצת קוד בתוך הדפדפן חושפת בפועל כל מה שפתוח בו: חשבונות דוא"ל, חשבונות בנק עסקיים, מערכות CRM וסיסמאות שמורות. הבעיה המעשית ביותר היא שעדכוני כרום בדרך כלל מותקנים אוטומטית ברקע, אך נכנסים לתוקף רק אחרי הפעלה מחדש של הדפדפן - ועובדים רבים משאירים אותו פתוח במשך ימים או שבועות, מה שאומר שהם עלולים לרוץ על גרסה פגיעה בלי לדעת זאת.

מה עסקים צריכים לעשות עכשיו

הסוכנות האמריקאית לאבטחת סייבר (CISA) קבעה יעד ברור: תיקון הפרצה עד ה-23 בספטמבר. לעסקים מומלץ לפעול בהתאם לכמה צעדים פשוטים. ראשית, לוודא שכל עמדות העבודה מריצות את הגרסה המעודכנת - ניתן לבדוק זאת בקלות דרך התפריט "אודות Google Chrome" בדפדפן, ולוודא שהגרסה 153.0.8010.36 ומעלה מותקנת. שנית, לעודד או לחייב באמצעות מדיניות IT הפעלה מחדש יומית של הדפדפן, ולא רק סגירת חלון. שלישית, אותה בדיקה רלוונטית גם לדפדפנים אחרים המבוססים על אותו מנוע, כמו Microsoft Edge ו-Brave, שקיבלו עדכונים מקבילים. ולבסוף, כדאי לשקול הפעלת עדכונים אוטומטיים מנוהלים ברמת הארגון, כך שהאחריות לא תישאר על כל עובד בנפרד.

הלקח המעשי הוא פשוט: דפדפן האינטרנט הפך לאחד מנכסי האבטחה הקריטיים ביותר בעסק, ולא רק לכלי גלישה. עדכון שוטף שלו, ברמת הארגון ולא ברמת המשתמש הבודד, הוא היום צעד אבטחה בסיסי לא פחות מגיבוי נתונים או סיסמה חזקה - וכדאי לוודא שהוא אכן קורה, ולא להניח שהוא קורה מעצמו.