文章总结: 谷歌修复ChromeV8引擎0day漏洞CVE-2026-85046,该类型混淆漏洞已被真实利用,攻击者诱导用户访问恶意网页即可实现代码执行。受影响版本为152.0.7977.82之前,谷歌已推送紧急更新,建议用户立即升级至152.0.7977.82及以上版本,企业需监控终端日志并关注钓鱼链接。 综合评分: 80 文章分类: 漏洞预警,应急响应,漏洞分析
可远程代码执行!Chrome V8引擎0day漏洞已被真实利用
小雪 小雪
看雪学苑
2026年9月4日 17:59 上海
在小说阅读器读本章
去阅读
在公众号小说中沉浸阅读
谷歌官方已经推送紧急安全更新,修复了一处已经出现在真实攻击场景中的Chrome零日漏洞。该漏洞存在于V8引擎,攻击者只需要诱导受害者访问恶意网页,就有机会实现代码执行,风险等级极高。
01
漏洞基本情况
本次漏洞CVE‑2026‑85046属于类型混淆(Type Confusion)漏洞,问题出在负责解析JavaScript与WebAssembly脚本的V8引擎内部。
类型混淆是浏览器引擎中十分危险的内存缺陷:程序错误识别数据对象类型,攻击者通过精心构造恶意JS网页,篡改内存逻辑。一旦攻击成功,可造成浏览器崩溃、敏感信息泄露,甚至直接在浏览器进程内执行恶意代码。
攻击触发条件简单:用户仅访问被入侵网站、钓鱼链接、恶意广告页面即可触发漏洞,无需用户额外操作。攻击者可通过钓鱼邮件、社交消息、被黑的正规站点等多种渠道投放攻击载荷。
谷歌暂未对外公开攻击事件的完整细节,包括受害目标范围、背后攻击团伙等信息。但CISA同步下发安全提醒,强烈建议所有桌面端Chrome用户第一时间完成补丁更新。
02
受影响版本 & 更新版本
谷歌Chrome稳定版更新版本号:
-
Windows / macOS:
152.0.7977.82 / .83 -
Linux:
152.0.7977.82
注意:该补丁为灰度分批推送,未来数天到数周内逐步下发全部用户。
本次稳定版更新包内一共包含12项安全修复,多个漏洞均标记为高危级别,覆盖V8、WebGL、网络模块、开发者工具、Skia图形引擎等多个核心组件,包含竞争条件、越界写入、UAF释放后重用等多种类型漏洞。
为降低风险,谷歌选择暂缓披露漏洞完整技术细节,等待绝大多数用户完成升级之后,再放出更多分析材料,避免攻击者借漏洞细节快速生成新的攻击EXP。
该漏洞由安全研究员 Salvatore Gulizia(Serotav)于2026‑08‑04提交,谷歌向其发放了1000美元漏洞奖金。
03
✅ 用户修复操作指引
普通个人用户
-
打开Chrome右上角菜单 → 帮助 → 关于Google Chrome
-
浏览器自动检测并下载最新补丁
-
更新完成后**重启浏览器**,安全补丁才正式生效。
企业运维/安全管理员
-
将终端Chrome版本统一升级至
152.0.7977.82及以上; -
安全团队建议重点监控终端日志、网页访问审计记录,关注可疑域名、钓鱼类欺骗链接行为。
该漏洞已经存在真实在野利用,拖延更新会直接暴露在已知攻击链下,请务必尽快完成修复。
资讯来源:cybersecuritynews、谷歌官方Chrome
球分享
球点赞
球在看
免责声明:
本文所载程序、技术方法仅面向合法合规的安全研究与教学场景,旨在提升网络安全防护能力,具有明确的技术研究属性。
任何单位或个人未经授权,将本文内容用于攻击、破坏等非法用途的,由此引发的全部法律责任、民事赔偿及连带责任,均由行为人独立承担,本站不承担任何连带责任。
本站内容均为技术交流与知识分享目的发布,若存在版权侵权或其他异议,请通过邮件联系处理,具体联系方式可点击页面上方的联系我。
本文转载自:看雪学苑 小雪 小雪《可远程代码执行!Chrome V8引擎0day漏洞已被真实利用》
版权声明
本站仅做备份收录,仅供研究与教学参考之用。
读者将信息用于其他用途的,全部法律及连带责任由读者自行承担,本站不承担任何责任。











评论