تم اكتشاف ثغرة أمنية مخبأة في كود Chrome منذ عام 2013 بواسطة آلة. حدد نظام جوجل لاكتشاف الثغرات الأمنية المدعوم بالذكاء الاصطناعي، المبني على نموذج Gemini، ثغرة خطيرة للغاية مُصنفة كـ CVE-2026-3545. توجد هذه الثغرة داخل مكون التنقل في Chrome، وتُصنف كهروب من الحاوية، مما يعني أن المهاجم يمكنه استخدامها للخروج من طبقة العزل الوقائية للمتصفح والوصول إلى نظام التشغيل الأساسي. درجة CVSS لها هي 9.8 من أصل 10.
ضيف عمره 13 عامًا لم يُدعَ أحدٌ إليه
تم إصلاح العيب في إصدار Chrome 145، الذي صدر في أوائل مايو 2026، لكن الكود الذي يستغله كان يُفترض أنه موجود منذ حوالي عام 2013. يستخدم وكيل الذكاء الاصطناعي الذي اكتشفه مزيجًا من قاعدة بيانات CVE التاريخية وسجل التزامات Git لتتبع منهجي لكيفية تطور الكود عبر الزمن، مع تشغيل تحليله على أجهزة محدودة تعالج الكود غير النشط بشكل معزول.
حريصًا جوجل على تقديم نظام الذكاء الاصطناعي كمكمل وليس بديلاً. لاحظ الفريق أن التضمين العشوائي، والباحثين البشريين، والتقارير الخارجية ظلت جميعها مساهمات نشطة في وضع أمان كروم عام 2026، مع ارتفاع عدد التقارير الخارجية بما يكفي ليُحفز تعديلات على برنامج مكافآت ثغرات كروم.
أرقام التصحيح شبه غير قابلة للتصديق
أصلحت إصدارات Chrome 149 و150 معًا 1,072 ثغرة أمنية. لقد تجاوزت هذه الإصدارين المزدوجين إجمالي الثغرات التي تم إصلاحها في المراحل الثابتة الـ23 السابقة لـ Chrome مجتمعة. بحلول أواخر يوليو 2026، تجاوز إجمالي إصلاحات الأمان للسنة 1,800، حيث ساهم إصدار Chrome 151 وحده بـ 370 تصحيحًا إضافيًا لهذا العدد.
كما انتقلت جوجل إلى برنامج تجريبي لإصدارات أمنية مرتين في الأسبوع، مما يقلص الفجوة بين إصلاح الثغرة داخليًا ووصول الإصلاح إلى المستخدمين. تعمل جوجل على تحقيق التصنيف التلقائي وتوليد الإصلاحات، مما يعني أن خطوة الاكتشاف إلى الإصلاح يمكن أن تنخفض في النهاية من أيام إلى ساعات.
ما يعنيه ذلك لمشهد الأمان
اكتشاف CVE-2026-3545 له أيضًا آثار تتجاوز كروم. التقنية التي استخدمها وكيل الذكاء الاصطناعي التابع لجوجل، وهي مقارنة الكود الحالي مع أنماط CVE التاريخية وسجل Git، قابلة للتطبيق على أي قاعدة كود مفتوحة المصدر كبيرة تقريبًا. نواة لينكس، ومحركات جافا سكريبت الرئيسية، ومكتبات التشفير، ومحركات المتصفحات الأخرى غير كروم، جميعها تحتوي على سنوات من الكود المتراكم الذي لم يُخضع قط لهذا النوع من التحليل الاسترجاعي بالذكاء الاصطناعي.
بالنسبة للبنية التحتية للعملات المشفرة تحديدًا، هذا مهم. المحافظ والعقد وتطبيقات اللامركزية تعمل داخل المتصفحات أو تعتمد على نماذج أمان المتصفح لطبقة واجهتها. ثغرة هروب من العزلة في كروم تمثل سطح هجوم محتمل لأي شيء يعمل عبر امتداد متصفح أو واجهة ويب. خطأ بدرجة CVSS 9.8 كان غير مكتشف لمدة 13 عامًا في تلك الطبقة هو بالضبط النوع الذي يجب أن يدفع إلى مراجعة كيفية تفكير مطوري العملات المشفرة في افتراضات أمان مستوى المتصفح.
