אתר שנפתח בכרום יכול לגרום לשיבוש זיכרון במנהלי ההתקן של מעבד הגרפיקה Adreno של קוואלקום. הציון הוא 7.5 מתוך 10, והחולשה נכנסה ב-3 ביוני 2025 לרשימת החולשות שידוע כי תוקפים מנצלים אותן בפועל. התיקון מגיע דרך עדכון האבטחה של קוואלקום מאותו חודש.

מה החולשה?

כדי שדף אינטרנט יוצג מהר, כרום אינו מצייר את כל מה שרואים במעבד הראשי אלא מעביר חלק מהעבודה למעבד הגרפיקה. המשמעות היא שתוכן שמגיע מאתר כלשהו מגיע בעקיפין אל מנהל ההתקן של הרכיב הגרפי, וזה הופך את מנהל ההתקן לשטח שאתר יכול להשפיע עליו.

הבאג עצמו הוא מצב שבו התוכנה מחזיקה הפניה לאזור זיכרון שהיא כבר שחררה, וממשיכה להשתמש בו כאילו הוא עוד שלה. אם בינתיים נכנס לאותו מקום משהו אחר, הקריאה הבאה עובדת על נתונים שמישהו אחר שם שם. לסוג הזה של באג קוראים use after free.

הווקטור כאן מסמן התחלה מהרשת, כלומר אין צורך שקוד של התוקף כבר ירוץ על המכשיר. מה שכן, הוא מסמן מורכבות ניצול גבוהה ודורש פעולה של המשתמש, למשל כניסה לדף. שני הסייגים האלה הם הסיבה שהציון עומד על 7.5 ולא גבוה מזה.

מי מושפע?

הרשומה מונה רכיבים של קוואלקום, וביניהם AR8031, CSRA6620, CSRA6640 ו-FastConnect 7800, כל אחד גם ברמת הקושחה. טווח גרסאות אין בה, ולכן אין מספר שאפשר להשוות אליו.

Adreno הוא מעבד הגרפיקה שמשולב בשבבים של קוואלקום, ולכן הקהל כאן הוא בעיקר מחזיקי מכשירי אנדרואיד שרצים על שבב כזה. בישראל זה קהל גדול, ובשונה מחולשה שמצריכה אפליקציה שהותקנה מבחוץ, כאן די בכך שמישהו פתח דף בדפדפן.

מה שמצמצם את התמונה הוא המורכבות. הרשומה מסמנת שהניצול אינו פשוט, ולכן התרחיש המעשי קרוב יותר לתקיפה ממוקדת מאשר לסריקה רחבה של כל מי שגולש.

האם מנוצלת בפועל?

כן. ב-3 ביוני 2025, אותו יום שבו הרשומה התפרסמה ב-NVD, הכניסה CISA, סוכנות הסייבר האמריקאית, את החולשה ל-KEV, הקטלוג שמרכז את החולשות שידוע כי נעשה בהן שימוש בשטח. המועד שנקבע שם לסיום הטיפול הוא 24 ביוני 2025.

מהצירוף של ניצול מתועד עם מורכבות ניצול גבוהה אפשר להסיק שהניצול דורש עבודה אמיתית. זה משנה למי כדאי לדאוג יותר, ולא אם כדאי לעדכן.

מה עושים?

עדכנו את מערכת ההפעלה של המכשיר. התיקון של קוואלקום מגיע אל טלפון אנדרואיד רק בתוך עדכון שהיצרן אורז ומפיץ, ולכן הפעולה היא הגדרות, ואז מערכת, ואז עדכון תוכנה, והתקנה של מה שמוצע שם.

עדכנו גם את כרום עצמו. החולשה יושבת במנהל ההתקן ולא בדפדפן, אבל הדרך אליה עוברת ברינדור של תוכן מהאינטרנט, ודפדפן מעודכן הוא השכבה שמצמצמת מה בכלל מגיע לשם. בטלפון העדכון מגיע מחנות האפליקציות.

בדקו את תאריך עדכון האבטחה שמותקן: הגדרות, אודות הטלפון, ואז השורה של עדכון אבטחה של Android. תאריך שקודם ליוני 2025 אומר שהתיקון הזה עוד לא אצלכם.

עדכון האבטחה של קוואלקום מיוני 2025 הוא המקום שבו מתפרסמים הרכיבים והגרסאות, והוא הכתובת למי שמתחזק את החומרה עצמה ולא מכשיר קצה.