可远程代码执行!Chrome V8引擎0day漏洞已被真实利用
小雪 2026-09-04 17:59 上海

Chrome高危0day漏洞遭野外利用,建议立即更新浏览器
谷歌官方已经推送紧急安全更新,修复了一处已经出现在真实攻击场景中的Chrome零日漏洞。该漏洞存在于V8引擎,攻击者只需要诱导受害者访问恶意网页,就有机会实现代码执行,风险等级极高。
漏洞基本情况
本次漏洞CVE‑2026‑85046属于类型混淆(Type Confusion)漏洞,问题出在负责解析JavaScript与WebAssembly脚本的V8引擎内部。
类型混淆是浏览器引擎中十分危险的内存缺陷:程序错误识别数据对象类型,攻击者通过精心构造恶意JS网页,篡改内存逻辑。一旦攻击成功,可造成浏览器崩溃、敏感信息泄露,甚至直接在浏览器进程内执行恶意代码。
攻击触发条件简单:用户仅访问被入侵网站、钓鱼链接、恶意广告页面即可触发漏洞,无需用户额外操作。攻击者可通过钓鱼邮件、社交消息、被黑的正规站点等多种渠道投放攻击载荷。
谷歌暂未对外公开攻击事件的完整细节,包括受害目标范围、背后攻击团伙等信息。但CISA同步下发安全提醒,强烈建议所有桌面端Chrome用户第一时间完成补丁更新。
受影响版本 & 更新版本
谷歌Chrome稳定版更新版本号:
- Windows / macOS:`152.0.7977.82 / .83`
- Linux:`152.0.7977.82`
注意:该补丁为灰度分批推送,未来数天到数周内逐步下发全部用户。
本次稳定版更新包内一共包含12项安全修复,多个漏洞均标记为高危级别,覆盖V8、WebGL、网络模块、开发者工具、Skia图形引擎等多个核心组件,包含竞争条件、越界写入、UAF释放后重用等多种类型漏洞。
为降低风险,谷歌选择暂缓披露漏洞完整技术细节,等待绝大多数用户完成升级之后,再放出更多分析材料,避免攻击者借漏洞细节快速生成新的攻击EXP。
该漏洞由安全研究员 Salvatore Gulizia(Serotav)于2026‑08‑04提交,谷歌向其发放了1000美元漏洞奖金。
✅ 用户修复操作指引
普通个人用户
1. 打开Chrome右上角菜单 → 帮助 → 关于Google Chrome
2. 浏览器自动检测并下载最新补丁
3. 更新完成后**重启浏览器**,安全补丁才正式生效。
企业运维/安全管理员
1. 将终端Chrome版本统一升级至 `152.0.7977.82` 及以上;
2. 安全团队建议重点监控终端日志、网页访问审计记录,关注可疑域名、钓鱼类欺骗链接行为。
该漏洞已经存在真实在野利用,拖延更新会直接暴露在已知攻击链下,请务必尽快完成修复。
资讯来源:cybersecuritynews、谷歌官方Chrome


球分享

球点赞

球在看