可远程代码执行!ChromeV8引擎0day漏洞已被真实利用

admin 2026-09-06 04:38:33 网络安全文章 来源:ZONE.CI 全球网 0 阅读模式

文章总结: 谷歌修复ChromeV8引擎0day漏洞CVE-2026-85046,该类型混淆漏洞已被真实利用,攻击者诱导用户访问恶意网页即可实现代码执行。受影响版本为152.0.7977.82之前,谷歌已推送紧急更新,建议用户立即升级至152.0.7977.82及以上版本,企业需监控终端日志并关注钓鱼链接。 综合评分: 80 文章分类: 漏洞预警,应急响应,漏洞分析


可远程代码执行!Chrome V8引擎0day漏洞已被真实利用

小雪 小雪

看雪学苑

2026年9月4日 17:59 上海

在小说阅读器读本章

去阅读

在公众号小说中沉浸阅读

谷歌官方已经推送紧急安全更新,修复了一处已经出现在真实攻击场景中的Chrome零日漏洞。该漏洞存在于V8引擎,攻击者只需要诱导受害者访问恶意网页,就有机会实现代码执行,风险等级极高。

01

漏洞基本情况

本次漏洞CVE‑2026‑85046属于类型混淆(Type Confusion)漏洞,问题出在负责解析JavaScript与WebAssembly脚本的V8引擎内部。

类型混淆是浏览器引擎中十分危险的内存缺陷:程序错误识别数据对象类型,攻击者通过精心构造恶意JS网页,篡改内存逻辑。一旦攻击成功,可造成浏览器崩溃、敏感信息泄露,甚至直接在浏览器进程内执行恶意代码。

攻击触发条件简单:用户仅访问被入侵网站、钓鱼链接、恶意广告页面即可触发漏洞,无需用户额外操作。攻击者可通过钓鱼邮件、社交消息、被黑的正规站点等多种渠道投放攻击载荷。

谷歌暂未对外公开攻击事件的完整细节,包括受害目标范围、背后攻击团伙等信息。但CISA同步下发安全提醒,强烈建议所有桌面端Chrome用户第一时间完成补丁更新。

02

受影响版本 & 更新版本

谷歌Chrome稳定版更新版本号:

  • Windows / macOS:152.0.7977.82 / .83

  • Linux:152.0.7977.82

注意:该补丁为灰度分批推送,未来数天到数周内逐步下发全部用户。

本次稳定版更新包内一共包含12项安全修复,多个漏洞均标记为高危级别,覆盖V8、WebGL、网络模块、开发者工具、Skia图形引擎等多个核心组件,包含竞争条件、越界写入、UAF释放后重用等多种类型漏洞。

为降低风险,谷歌选择暂缓披露漏洞完整技术细节,等待绝大多数用户完成升级之后,再放出更多分析材料,避免攻击者借漏洞细节快速生成新的攻击EXP。

该漏洞由安全研究员 Salvatore Gulizia(Serotav)于2026‑08‑04提交,谷歌向其发放了1000美元漏洞奖金。

03

✅ 用户修复操作指引

普通个人用户

  1. 打开Chrome右上角菜单 → 帮助 → 关于Google Chrome

  2. 浏览器自动检测并下载最新补丁

  3. 更新完成后**重启浏览器**,安全补丁才正式生效。

企业运维/安全管理员

  1. 将终端Chrome版本统一升级至 152.0.7977.82 及以上;

  2. 安全团队建议重点监控终端日志、网页访问审计记录,关注可疑域名、钓鱼类欺骗链接行为。

该漏洞已经存在真实在野利用,拖延更新会直接暴露在已知攻击链下,请务必尽快完成修复。

资讯来源:cybersecuritynews、谷歌官方Chrome

球分享

球点赞

球在看


免责声明:

本文所载程序、技术方法仅面向合法合规的安全研究与教学场景,旨在提升网络安全防护能力,具有明确的技术研究属性。

任何单位或个人未经授权,将本文内容用于攻击、破坏等非法用途的,由此引发的全部法律责任、民事赔偿及连带责任,均由行为人独立承担,本站不承担任何连带责任。

本站内容均为技术交流与知识分享目的发布,若存在版权侵权或其他异议,请通过邮件联系处理,具体联系方式可点击页面上方的联系我

本文转载自:看雪学苑 小雪 小雪《可远程代码执行!Chrome V8引擎0day漏洞已被真实利用》

评论:0   参与:  0