立即更新 Chrome:Google 修補正在被主動濫用的 V8 漏洞
前言
Google 已釋出一則重要的 Chrome 安全更新,並確認最近發現的漏洞已在野外被利用。本文概述目前已知的相關情資、受影響的元件、補丁的發布情況,以及瀏覽器為基礎攻擊的更廣泛背景。本文旨在提供清楚、中立的簡報,讓讀者能理解風險並採取適當行動——請立即更新您的瀏覽器 並關注相關的安全公告。
懶人包
Google 已確認 CVE-2026-85046 正在被主動利用。此修補是 Chrome 更新的一部分,共修復 12 個安全問題。漏洞存在於 V8,也就是 Chrome 的 JavaScript 與 WebAssembly 引擎——一個型別混淆錯誤,可能導致記憶體損壞。Google 尚未對攻擊給出歸屬或詳細影響說明。補丁將分階段在各平臺的 Chrome 發行版中推出;使用者應在更新可用時安裝。
主文
Google 已確認一個被列為 CVE-2026-85046 的高嚴重性漏洞被利用,並在近期的 Chrome 版本中發布修正。該問題位於 V8——Chrome 用來執行 JavaScript 與 WebAssembly 的引擎。V8 的漏洞可能相當嚴重,因為它位於網頁內容執行的核心,在某些情況下會讓攻擊者觸發記憶體錯誤,進而導致任意程式碼執行或逃逸沙箱。
該具體缺陷被描述為一個 型別混淆 錯誤。當程式碼將資料視為與預期不同的類型時,就會發生型別混淆,這可能導致不當的記憶體存取、當機,或若與其他條件配合,甚至更嚴重的利用情形如遠端程式碼執行。Google 的公告確認此漏洞已有可在野外利用的漏洞利用程式,但公司尚未提供完整的技術拆解,也未透露該漏洞是否已被用來執行任意程式碼、竊取資料或針對特定受害者。
Google 已將修正納入 Windows 與 macOS 的 Chrome 版本 152.0.7977.82 與 152.0.7977.83,以及 Linux 的 152.0.7977.82。公司表示更新會在接下來數天到數週內分階段推出,這是 Chrome 分階段發佈的常見作法。使用者應檢查瀏覽器的「關於」頁面並在更新可用時立即套用。系統管理員與管理大量裝置的組織應優先部署並配合其修補管理程序以加速覆蓋率。
除了 CVE-2026-85046 外,該更新總共包含 12 項安全修正:其中九項為高嚴重性、兩項為中等嚴重性。Google 對通報部分問題的外部研究者表示致謝,並感謝在開發週期提供協助的貢獻者。研究人員 Salvatore Gulizia(也稱作 Serotav)於 8 月 4 日通報了 CVE-2026-85046,並因此獲得 1,000 美元的漏洞獎勵。
Google 選擇在更多使用者與相關第三方專案完成更新之前,暫緩公布關於漏洞與利用細節的技術資訊。此類保留做法的目標是降低其他攻擊者根據已披露細節逆向工程並在補丁普及前擴大濫用範圍的風險。
雖然 Google 尚未將此特定漏洞與加密貨幣竊取或其他財務動機攻擊直接連結,但瀏覽器威脅情勢中已有許多案例顯示瀏覽器漏洞、惡意擴充套件與社交工程如何被用來清空錢包或竊取憑證。近年來,惡意的 Chrome 與 Firefox 擴充套件以及偽裝的惡意軟體已被用來從瀏覽器連接的加密錢包抽取資金、注入未經授權的轉帳或竊取驗證權杖。這些事件凸顯了為何及時修補與謹慎管理擴充套件對於使用瀏覽器接觸加密服務的使用者尤其重要。
2025 年末與 2026 年的例子說明了攻擊者採用的各種策略:例如一個會在交換時暗中新增 SOL 轉帳的惡意 Chrome 擴充套件、偽裝成遊戲的惡意軟體導致瀏覽器錢包損失數千美元,以及數十個針對 Firefox 使用者的偽造錢包擴充套件。雖然這些事件尚未公開與 CVE-2026-85046 直接相連,但它們展示了瀏覽器漏洞可能造成的後果以及快速更新的價值。
使用者現在應該做什麼?首先,將 Chrome 更新至您平臺上可用的最新版本。其次,檢查已安裝的擴充套件並移除任何不必要或來自不信任來源的擴充套件。第三,對於在瀏覽器錢包中儲存敏感憑證或加密金鑰的使用者,考慮將資金轉移至冷錢包或在可行情況下使用硬體錢包。最後,持續透過官方 Chromium 安全公告與可信的安全報導保持資訊更新。
對於組織而言,應優先處理修補管理。如有需要,在受控環境中測試更新,但目標應是迅速且廣泛地部署修正。監控入侵偵測與端點遙測是否有可疑活動,這些可能指示被利用的跡象;若出現妥協證據,請與事件回應團隊協調處理。
總結來說,CVE-2026-85046 是一個正被主動利用的 V8 型別混淆漏洞,Google 已在目前的 Chrome 版本中修補。Google 在更多使用者採用更新前暫緩公開細節。對於個人使用者與組織,審慎的作法是立即套用修正、透過稽核擴充套件來縮小攻擊面,並遵循保護敏感瀏覽器憑證的最佳實務。
重點摘要表
| 面向 | 說明 |
|---|---|
| 漏洞 | CVE-2026-85046 — V8(Chrome 的 JavaScript/WebAssembly 引擎)中的型別混淆錯誤。 |
| 利用情形 | Google 已確認該漏洞在野外被利用,但細節與歸屬尚未公開。 |
| 受影響版本 | 已在 Chrome 152.0.7977.82/152.0.7977.83(Windows/macOS)與 152.0.7977.82(Linux)中修正;將在數天/數週內分階段推出。 |
| 嚴重性 | 高嚴重性;此更新合計修復 12 項安全問題(9 項高、2 項中)。 |
| 緩解措施 | 立即更新 Chrome、稽核/移除不受信任的擴充套件,並在保護加密資產時考慮使用硬體錢包。 |