立即更新 Chrome:Google 修复被主动利用的 V8 漏洞
前言
Google 已发布一则重要的 Chrome 安全更新,并确认最近发现的漏洞已在野外被利用。本文概述目前已知的相关信息、受影响的组件、补丁的发布情况,以及基于浏览器的攻击的更广泛背景。本文旨在提供清晰、中立的简报,让读者能理解风险并采取适当行动——请尽快更新您的浏览器 并关注相关的安全公告。
要点
Google 已确认 CVE-2026-85046 正在被主动利用。此修复是 Chrome 更新的一部分,共修复 12 个安全问题。漏洞存在于 V8,即 Chrome 的 JavaScript 与 WebAssembly 引擎——一个类型混淆错误,可能导致内存损坏。Google 尚未对攻击给出归属或详细影响说明。补丁将分阶段在各平台的 Chrome 发行版中推出;用户应在更新可用时安装。
主体
Google 已确认一个被列为 CVE-2026-85046 的高严重性漏洞被利用,并在近期的 Chrome 版本中发布修复。该问题位于 V8——Chrome 用来执行 JavaScript 与 WebAssembly 的引擎。V8 的漏洞可能相当严重,因为它位于网页内容执行的核心,在某些情况下会让攻击者触发内存错误,进而导致任意代码执行或逃逸沙箱。
该具体缺陷被描述为一个 类型混淆 错误。当代码将数据视为与预期不同的类型时,就会发生类型混淆,这可能导致不当的内存访问、崩溃,或若与其他条件配合,甚至更严重的利用情形如远程代码执行。Google 的通告确认此漏洞已有可在野外利用的漏洞利用程序,但公司尚未提供完整的技术拆解,也未透露该漏洞是否已被用于执行任意代码、窃取数据或针对特定受害者。
Google 已将修复纳入 Windows 与 macOS 的 Chrome 版本 152.0.7977.82 与 152.0.7977.83,以及 Linux 的 152.0.7977.82。公司表示更新会在接下来的数天到数周内分阶段推出,这是 Chrome 分阶段发布的常见做法。用户应检查浏览器的关于页面并在更新可用时立即应用。系统管理员与管理大量设备的组织应优先部署并配合其补丁管理流程以加速覆盖率。
除 CVE-2026-85046 外,该更新共包含 12 项安全修复:其中九项为高严重性、两项为中等严重性。Google 感谢报告其中部分问题的外部研究者,并感谢在开发周期中提供协助的贡献者。研究人员 Salvatore Gulizia(也称作 Serotav)于 8 月 4 日通报了 CVE-2026-85046,并因此获得 1,000 美元的漏洞赏金。
Google 选择在更多用户与相关第三方项目完成更新之前,暂缓公布关于漏洞与利用细节的技术信息。此类保留做法旨在降低其他攻击者根据已披露细节逆向工程并在补丁普及前扩大滥用范围的风险。
虽然 Google 尚未将此特定漏洞与加密货币盗窃或其他财务动机攻击直接关联,但浏览器威胁环境中已有许多案例显示浏览器漏洞、恶意扩展与社交工程如何被用来掏空钱包或窃取凭证。近年来,恶意的 Chrome 与 Firefox 扩展以及伪装的恶意软件已被用来从浏览器连接的加密钱包抽取资金、注入未授权的转账或窃取认证令牌。这些事件凸显了为何及时打补丁与谨慎管理扩展对通过浏览器接触加密服务的用户尤为重要。
2025 年末与 2026 年的示例说明了攻击者采用的各种策略:例如一个在交换时暗中新增 SOL 转账的恶意 Chrome 扩展、伪装成游戏的恶意软件导致浏览器钱包损失数千美元,以及数十个针对 Firefox 用户的伪造钱包扩展。虽然这些事件尚未公开与 CVE-2026-85046 直接相连,但它们展示了浏览器漏洞可能造成的后果以及快速更新的价值。
用户现在应该做什么?首先,将 Chrome 更新到您平台上可用的最新版本。其次,检查已安装的扩展并删除任何不必要或来自不信任来源的扩展。第三,对于在浏览器钱包中存储敏感凭证或加密密钥的用户,考虑将资金转移到冷存储或在可行情况下使用硬件钱包。最后,通过关注官方 Chromium 安全公告和可信的安全报道保持信息更新。
对于组织而言,应优先处理补丁管理。如有需要,在受控环境中测试更新,但目标应是迅速且广泛地部署修复。监控入侵检测与端点遥测是否有可疑活动,这些可能表明被利用的迹象;若出现妥协证据,请与事件响应团队协调处理。
总结而言,CVE-2026-85046 是一个正在被主动利用的 V8 类型混淆漏洞,Google 已在当前的 Chrome 版本中修复。在更多用户采用更新之前,详细信息仍然有限。对个人用户与组织而言,谨慎的做法是立即应用修复、通过审计扩展来最小化攻击面,并遵循保护敏感浏览器凭证的最佳实践。
关键信息表
| 面向 | 说明 |
|---|---|
| 漏洞 | CVE-2026-85046 — V8(Chrome 的 JavaScript/WebAssembly 引擎)中的类型混淆缺陷。 |
| 利用情况 | Google 已确认该漏洞在野外被利用,但细节与归属尚未公开。 |
| 受影响发行版 | 已在 Chrome 152.0.7977.82/152.0.7977.83(Windows/macOS)与 152.0.7977.82(Linux)中修复;将在数天/数周内分阶段推出。 |
| 严重性 | 高严重性;此更新共修复 12 项安全问题(9 项高、2 项中)。 |
| 缓解措施 | 立即更新 Chrome、审计/移除不受信任的扩展,并在保护加密资产时考虑使用硬件钱包。 |