2013 سے کروم کے کوڈ میں چھپی ہوئی ایک کمزوری اب ایک مشین نے دریافت کر لی۔ گوگل کا جیمینی ماڈل پر مبنی AI ڈرائیون وولنریبلٹی ڈیٹیکشن سسٹم، جسے CVE-2026-3545 کے نام سے درج کیا گیا ہے، ایک اعلیٰ شدت کی خامی کو شناخت کر چکا ہے۔ یہ خامی کروم کے نیویگیشن کمپوننٹ کے اندر موجود ہے اور اسے سینڈ باکس ایسکیپ قرار دیا گیا ہے، جس کا مطلب ہے کہ حملہ آور اس کا استعمال کرکے براؤزر کے محفوظ علیحدگی کے لیئر سے باہر نکل سکتا ہے اور بنیادی آپریٹنگ سسٹم تک پہنچ سکتا ہے۔ اس کا CVSS اسکور 10 میں سے 9.8 ہے۔
ایک 13 سالہ مہمان جسے کسی نے نہیں بلایا
خرابی کو 2026 کے اوائل میں جاری کردہ کروم ورژن 145 میں درست کر دیا گیا، لیکن اس کے استعمال کی جانے والی کوڈ کو رپورٹ کے مطابق تقریباً 2013 سے وہیں پڑا رہا تھا۔ اسے دریافت کرنے والا AI ایجنٹ تاریخی CVE ڈیٹا بیس اور Git کمٹ ہسٹری کا استعمال کرتا ہے تاکہ طریقہ کار سے ٹریس کر سکے کہ کوڈ وقت کے ساتھ کیسے تبدیل ہوا ہے، اور اس کا تجزیہ مخصوص مشینوں پر کرتا ہے جو غیر فعال کوڈ کو الگ طور پر پروسیس کرتے ہیں۔
گوگل نے AI سسٹم کو مکمل طور پر تبدیل کرنے کے بجائے مکمل کرنے والے کے طور پر پیش کیا۔ ٹیم نے نوٹ کیا کہ 2026 میں فزینگ، انسانی تحقیق کار، اور بیرونی رپورٹس سب ہی کروم کی سیکورٹی پوزیشن کے لیے فعال شریک رہے، جبکہ بیرونی ارسالات اتنی زیادہ بڑھ گئے کہ کروم وولنریبلٹی ریوارڈ پروگرام میں ترمیم کرنے کی ضرورت پڑی۔
پیچنگ نمبرز تقریباً یقین کرنے کے قابل نہیں ہیں
کروم کے ورژن 149 اور 150 نے مل کر 1,072 سیکورٹی بگس حل کیے۔ ایک جوڑے کے اس اطلاق نے پچھلے 23 مستحکم کروم مائیل سٹونز کے مجموعی مجموعے کو پیچھے چھوڑ دیا۔ جولائی 2026 تک، سال کے لیے کل سیکورٹی فکسز 1,800 سے آگے نکل گئے، جبکہ کروم 151 نے اس گنتی میں اور 370 پیچس شامل کیے۔
گوگل نے دو بار ہفتہ وائر سیکیورٹی ریلیزز کے لیے ایک پائلٹ پروگرام میں بھی منتقلی کر دی ہے، جس سے اندر کی طرف سے کمزوری کو درست کرنے اور صارفین تک اس درستگی کے پہنچنے کے درمیان کا وقفہ کم ہو جاتا ہے۔ گوگل خودکار ترجیح دینے اور درستگی پیدا کرنے کی طرف کام کر رہا ہے، جس کا مطلب ہے کہ دریافت سے اصلاح تک کا عمل بالآخر دنوں سے گھنٹوں میں کم ہو سکتا ہے۔
یہ سیکیورٹی لینڈسکیپ کے لیے کیا سمجھا جاتا ہے
CVE-2026-3545 کی دریافت کے اثرات صرف کروم تک محدود نہیں ہیں۔ گوگل کے AI ایجینٹ نے جو ٹیکنیک استعمال کی، وہ موجودہ کوڈ کو تاریخی CVE پیٹرن اور Git ہسٹری کے ساتھ ملا کر دیکھنا ہے، جو تقریباً کسی بھی بڑے اوپن سورس کوڈ بیس پر لاگو ہوتی ہے۔ لینکس کرنل، بڑے جاوااسکرپٹ رن ٹائمز، کرپٹوگرافک لائبریریز، اور کروم کے علاوہ دیگر براؤزر انجنز میں بھی سالوں کا اکٹھا کیا گیا کوڈ موجود ہے جسے کبھی اس قسم کے رٹرو سپیکٹو AI تجزیہ کا سامنا نہیں ہوا ہے۔
خاصة طور پر کریپٹو انفراسٹرکچر کے لیے، یہ اہم ہے۔ والٹس، نوڈس اور ڈی سینٹرلائزڈ ایپلیکیشنز براؤزر کے اندر چلتے ہیں یا اپنے انٹرفیس لیئر کے لیے براؤزر سیکیورٹی ماڈلز پر منحصر ہیں۔ کروم میں ایک سینڈ باکس ایسکیپ کمزوری براؤزر ایکسٹینشن یا ویب انٹرفیس کے ذریعے کام کرنے والی کوئی بھی چیز کے لیے ممکنہ حملے کا ایک سطح ہے۔ اس لیئر میں 13 سال تک ناپائیدار رہنے والی ایک CVSS 9.8 کی خرابی بالکل وہ قسم کی چیز ہے جس سے کریپٹو ڈویلپرز کو براؤزر لیول سیکیورٹی کے فرضیات کے بارے میں دوبارہ سوچنے کی ضرورت ہوتی ہے۔
