【安全圈】Chrome148修复3个严重级,已遭实际利用

admin 2026-07-20 04:26:31 网络安全文章 来源:ZONE.CI 全球网 0 阅读模式

文章总结: Chrome148修复127个漏洞,含3个严重级(CVE-2026-7896/7897/7898)已遭在野利用,V8引擎漏洞奖金最高5.5万美元。建议用户立即升级至最新版。 综合评分: 86 文章分类: 漏洞分析,漏洞预警,安全工具,应急响应,威胁情报


cover_image

【安全圈】Chrome 148修复3个严重级,已遭实际利用

安全圈

2026年7月19日 19:00 江苏

在小说阅读器读本章

去阅读

关键词

Chrome漏洞

🔢 本月关键数字

  • 127

    — Chrome 史上最大单次安全更新修复量

  • 3

    — Critical 严重级漏洞

  • $10万+

    — 本次 bug bounty 总额

  • $55,000

    — 单笔最高奖金(CVE-2026-7899,V8引擎漏洞)

一、60秒要点

  • 🔴 127个漏洞一次性修复

    Chrome 148稳定版创下单次安全更新规模历史之最,涵盖Windows/Mac/Linux三平台

  • 🔴 3个Critical漏洞详情

    CVE-2026-7896整数溢出(Blink)、CVE-2026-7897 UAF(Mobile)、CVE-2026-7898 UAF(Chromoting)

  • ⚠️ 部分漏洞已遭实际利用

    Google确认部分漏洞在野利用但未披露细节,属于”已利用但未知细节”的高危状态

  • 💰 奖金超10万美元

    外部安全研究人员共获逾10万美元奖金,单笔最高$55,000(CVE-2026-7899,V8引擎越界读写)

二、三个严重漏洞详解

CVE-2026-7896 — Blink 渲染引擎整数溢出(Critical)

  • 组件:

    Blink 渲染引擎

  • CVSS:

    8.8(CISA评级)

  • 类型:

    整数溢出(Integer Overflow)

  • Bug Bounty:

    $43,000

CVE-2026-7897 — Mobile 组件UAF(Critical)

  • 组件:

    Mobile(移动端组件)

  • CVSS:

    7.5(CISA评级)

  • 类型:

    Use-After-Free(释放后重用)

CVE-2026-7898 — Chromoting 远程桌面UAF(Critical)

  • 组件:

    Chromoting(Chrome远程桌面内置工具)

  • CVSS:

    8.8(CISA评级)

  • 类型:

    Use-After-Free

CVE-2026-7899 — V8 引擎越界读写(High,奖金最高)

  • 组件:

    V8 JavaScript 引擎

  • 类型:

    Out-of-bounds Read/Write

  • Bug Bounty:

    $55,000(本次最高单笔)

  • 发现者:

    Project WhatForLunch(@pjwhatforlunch)

三、为何规模如此之大?

相比上一版本仅修复30个漏洞,Chrome 148 的127个修复量引发关注。安全研究人员指出,Google 近年来大幅提升了对安全研究的激励力度,漏洞奖金(bug bounty)显著提高,吸引更多外部研究员深度挖掘 Chrome 这类复杂浏览器的攻击面。

值得注意的是,Google 此前已开始在 Android Chrome 中引入 LINE 9 等先进漏洞挖掘技术,结合模糊测试(Fuzzing)和自动化代码审计,使得大批历史积累的内存安全问题得以集中暴露。

四、处置建议

  • 🔴 立即升级:Chrome 148.0.7778.96(Linux)/ 148.0.7778.96/97(Windows/Mac),设置→关于Chrome→检查更新
  • 🔴 企业环境:优先通过企业管理控制台(MDM/Group Policy)批量推送更新
  • 🟡 移动端:iOS 和 Android 用户立即从应用商店更新
  • ✅ 浏览器安全习惯:避免安装来路不明的扩展程序,禁用不必要的Flash(已EOL)

END

阅读推荐

【安全圈】工信部点名AI编程工具偷传代码到境外

【安全圈】WordPress致命漏洞:无需密码即可远程控制

【安全圈】新型僵尸网络专偷AI服务API密钥

【安全圈】一次勒索攻击,让可口可乐旗下工厂停产:制造业为何成为黑客重点目标?

【安全圈】AI 数据中心建设提速,安全却在“掉队”:新的攻击目标正在形成

安全圈

←扫码关注我们

网罗圈内热点 专注网络安全

实时资讯一手掌握!

好看你就分享 有用就点个赞

支持「安全圈」就点个三连吧!


免责声明:

本文所载程序、技术方法仅面向合法合规的安全研究与教学场景,旨在提升网络安全防护能力,具有明确的技术研究属性。

任何单位或个人未经授权,将本文内容用于攻击、破坏等非法用途的,由此引发的全部法律责任、民事赔偿及连带责任,均由行为人独立承担,本站不承担任何连带责任。

本站内容均为技术交流与知识分享目的发布,若存在版权侵权或其他异议,请通过邮件联系处理,具体联系方式可点击页面上方的联系我

本文转载自:安全圈 《【安全圈】Chrome 148修复3个严重级,已遭实际利用》

评论:0   参与:  0