Chrome V8 引擎零日漏洞 CVE-2026-85046 遭在野利用,谷歌紧急发布 152 版修复

谷歌于 9 月 3 日发布 Chrome 152.0.7977.82/.83(Windows、macOS)与 152.0.7977.82(Linux)稳定版更新,修复 CVE-2026-85046——V8 JavaScript 引擎中一个已在野外被利用的类型混淆零日漏洞。CISA 已于 9 月 4 日将该漏洞列入已知被利用漏洞(KEV)目录,并设定 9 月 18 日为联邦机构修复期限。这是 2026 年被修补的第六个遭在野利用的 Chrome 零日漏洞。

事件概述

CVE-2026-85046 由研究员 Salvatore Gulizia(Serotav)于 8 月 4 日报告,CVSS 评分 8.8。谷歌在发布说明中明确表示”已知该漏洞的利用代码存在于野外”,但未披露攻击活动的细节、规模与受害范围。本次更新同时修复了网络、WebGL、DevTools 与 Skia 组件中的另外九个高危漏洞。

技术细节

类型混淆是 V8 引擎中最常见的内存安全缺陷类别:攻击者通过精心构造的 HTML 页面诱导 V8 将某个值按错误的数据类型处理,进而在沙箱化的渲染进程中破坏内存并获得代码执行能力。CISA 的 KEV 记录指出,远程攻击者可利用恶意 HTML 页面在浏览器沙箱内执行任意代码,Chrome、Microsoft Edge、Opera 等 Chromium 系浏览器均可能受影响。本次漏洞的边界在沙箱之内,公开信源未证实存在独立的沙箱逃逸,但控制渲染进程本身已足以支撑大规模钓鱼、信息窃取与后续载荷投送。

影响评估

浏览器零日在野利用意味着访问恶意或被挂马页面即可中招,攻击面覆盖全体未升级用户,且不需要任何用户交互以外的配合。谷歌未公开利用方式说明攻击者仍在受益于信息不对称,而 CISA 的 KEV 收录与限期修复令进一步确认威胁的真实性。Chromium 生态的 Edge、Brave、Opera 等衍生浏览器的修复节奏通常滞后于 Chrome 数日至数周,这部分存量用户风险更高。

修复建议

  • 立即将 Chrome 升级至 152.0.7977.82 或更高版本(Linux 为 152.0.7977.82 及以上),通过「设置-关于 Chrome」触发更新并完整重启浏览器。
  • 注意”已下载更新”不等于”已生效”:VDI、长开终端与共享工作站需逐一核实运行中的浏览器版本号。
  • 企业环境通过统一分发渠道推送新版本,并在管理端核对部署覆盖率。
  • Chromium 系浏览器用户应关注各厂商自己的安全公告,Chrome 的版本号不能套用于 Edge 或 Opera。
  • 检测层面:关注针对未升级版本的异常页面投递活动,定期核查 KEV 目录更新。

参考来源