可远程代码执行!Chrome V8引擎0day漏洞已被真实利用

· 2026-09-04 17:59 · 6 阅读

小雪 2026-09-04 17:59 上海

Chrome高危0day漏洞遭野外利用,建议立即更新浏览器

谷歌官方已经推送紧急安全更新,修复了一处已经出现在真实攻击场景中的Chrome零日漏洞。该漏洞存在于V8引擎,攻击者只需要诱导受害者访问恶意网页,就有机会实现代码执行,风险等级极高。

01

漏洞基本情况

本次漏洞CVE‑2026‑85046属于类型混淆(Type Confusion)漏洞,问题出在负责解析JavaScript与WebAssembly脚本的V8引擎内部。

类型混淆是浏览器引擎中十分危险的内存缺陷:程序错误识别数据对象类型,攻击者通过精心构造恶意JS网页,篡改内存逻辑。一旦攻击成功,可造成浏览器崩溃、敏感信息泄露,甚至直接在浏览器进程内执行恶意代码。

攻击触发条件简单:用户仅访问被入侵网站、钓鱼链接、恶意广告页面即可触发漏洞,无需用户额外操作。攻击者可通过钓鱼邮件、社交消息、被黑的正规站点等多种渠道投放攻击载荷。

谷歌暂未对外公开攻击事件的完整细节,包括受害目标范围、背后攻击团伙等信息。但CISA同步下发安全提醒,强烈建议所有桌面端Chrome用户第一时间完成补丁更新。

02

受影响版本 & 更新版本

谷歌Chrome稳定版更新版本号:

- Windows / macOS:`152.0.7977.82 / .83`

- Linux:`152.0.7977.82`

注意:该补丁为灰度分批推送,未来数天到数周内逐步下发全部用户。

本次稳定版更新包内一共包含12项安全修复,多个漏洞均标记为高危级别,覆盖V8、WebGL、网络模块、开发者工具、Skia图形引擎等多个核心组件,包含竞争条件、越界写入、UAF释放后重用等多种类型漏洞。

为降低风险,谷歌选择暂缓披露漏洞完整技术细节,等待绝大多数用户完成升级之后,再放出更多分析材料,避免攻击者借漏洞细节快速生成新的攻击EXP。

该漏洞由安全研究员 Salvatore Gulizia(Serotav)于2026‑08‑04提交,谷歌向其发放了1000美元漏洞奖金。

03

✅ 用户修复操作指引

普通个人用户

1. 打开Chrome右上角菜单 → 帮助 → 关于Google Chrome

2. 浏览器自动检测并下载最新补丁

3. 更新完成后**重启浏览器**,安全补丁才正式生效。

企业运维/安全管理员

1. 将终端Chrome版本统一升级至 `152.0.7977.82` 及以上;

2. 安全团队建议重点监控终端日志、网页访问审计记录,关注可疑域名、钓鱼类欺骗链接行为。

该漏洞已经存在真实在野利用,拖延更新会直接暴露在已知攻击链下,请务必尽快完成修复。

资讯来源:cybersecuritynews、谷歌官方Chrome

球分享

球点赞

球在看

跳转微信打开