跳至主要內容
科技 新聞

攻擊已經發生,細節暫緩公開:Chrome 152 修掉遭駭客利用的 V8 漏洞

谷歌為 Chrome 推送 152 版本更新,修補 12 個安全漏洞,其中 V8 型別混淆漏洞 CVE-2026-85046 已出現實際利用跡象,本文整理修補內容、攻擊原理與各平臺對應的更新版本號。

Techroomage 編輯部 閱讀約 8 分鐘
攻擊已經發生,細節暫緩公開:Chrome 152 修掉遭駭客利用的 V8 漏洞

CVE-2026-85046 讓一張惡意網頁就能在瀏覽器沙箱內執行程式碼,Google 證實已出現實際利用跡象;四個平臺的 Chrome 使用者,這幾天都該把版本推到 152.0.7977.82 之後。

Google 每四週推送一次 Chrome 穩定版更新,公告多半是一長串編號、分數與漏洞獎勵金數字,讀起來接近流水帳。9 月 5 日的公告不同:12 個安全修補項目裡,CVE-2026-85046 被官方加註「已出現遭駭客實際利用的跡象」。這行字在 Chrome 的更新史上出現頻率很低,每次出現,都代表攻擊者搶在了修補之前行動。這次修補以 Chrome 152 版本推送,對象涵蓋 Windows、macOS、Linux 的桌面版,以及 Android 版。換句話說,幾乎所有 Chrome 使用者都名列更新名單。

數據圖卡呈現 CVE-2026-85046 在 CVSS 滿分 10 分制中獲得 8.8 分,落在高危漏洞區間

十二個修補項目,一個帶著警語

本波更新共修補 12 個安全漏洞,其中 10 個列為高風險、2 個列為中風險。最急的是 CVE-2026-85046:它存在於 Chrome 的 JavaScript 引擎 V8,屬於型別混淆漏洞,由安全研究員 Salvatore Gulizia 發現並通報,CVSS 評分 8.8。

依照美國國家漏洞資料庫(NVD)登記的資訊,攻擊者可以構造惡意 HTML 網頁來觸發這個漏洞,在瀏覽器沙箱環境中遠端執行任意程式碼。翻成白話:目標不需要安裝任何東西,點開一個連結,攻擊就有機會開始。各平臺應更新到的版本如下,Windows 與 macOS 是 152.0.7977.82 或 152.0.7977.83,Linux 與 Android 是 152.0.7977.82。

清單圖卡列出 Windows、macOS、Linux、Android 四個平臺的 Chrome 應更新版本號,全部從 152.0.7977.82 起跳

順帶補上版本脈絡:Chrome 152 大版本在稍早的穩定版發布中已列入 327 個修補項目,並完成 MV2 舊式擴充功能的全面下架;本次 9 月 5 日的推送,是針對安全漏洞的追加修補。把修補消化進四週一班的固定發布節奏,而不是攢成大版本一次出清,這套邏輯在 Google 的其他產品線也看得到,先前我們在Gemini 3.8 Flash 的點位更新一文裡也提過同樣的節奏設計。可預期對維運者是優點,對攻擊者也是:修補何時抵達、細節何時公開,雙方看的是同一張時刻表,中間的空檔就是風險所在。

一張網頁就能觸發,沙箱是第二道防線

V8 是 Chrome 裡負責執行 JavaScript 的引擎。使用者打開的每一個網頁,其中的互動功能、廣告腳本、追蹤程式,都由它驅動。型別混淆的意思是:引擎在處理資料時誤判了物件的型別,把不能互換的記憶體配置拿來互換,程式流向隨即有機會被導向不該執行的位置。這類錯誤對一般人來說是看不見的一瞬間,對攻擊者來說,就是一條可以塞入自己程式碼的縫。

清單圖卡呈現這個漏洞的四步攻擊路徑,從構造惡意網頁、誘導目標點擊、觸發 V8 型別混淆,到攻擊程式在瀏覽器沙箱內執行

NVD 的描述裡有一個容易被讀過頭的但書:程式碼是在「沙箱環境中」執行。Chrome 的沙箱把網頁內容關在受限制的處理程序裡,攻擊者第一步拿到的是這個受限環境的控制權,要碰到檔案系統、鍵盤輸入或其他應用程式,通常還需要第二個漏洞來逃出沙箱。這個區別是給安全工程師畫防線用的,對一般使用者的意義有限:沙箱內執行已足以幹擾分頁脈絡下的資料與瀏覽器穩定性,也常被當作後續組合攻擊的第一步。

至於 Google 為什麼不肯多講,答案寫在慣例裡:在多數使用者完成更新之前,官方會保留漏洞的技術細節與內部報告連結。這個沉默有儲存期限,也有代價。已經在場上的攻擊者知道答案,守方拿到的唯一優勢是修補本身。「盡快更新」四個字在這類公告裡承載的分量比字面重得多,那是使用者唯一需要親手完成的一段防線。

共用同一顆心臟的瀏覽器

CVE-2026-85046 修在 Chrome,影響範圍卻不停在 Chrome。Edge、Brave、Vivaldi 這些瀏覽器同樣以 Chromium 為核心,V8 這顆心臟是共用的。修補從 Google 的原始碼出發,到各家完成自己的建置、測試與推送,通常有數天到數週的時間差。使用這些瀏覽器的人該做的是留意各家的安全公告,而不是假設自己不在名單上。

桌面瀏覽器的市佔結構讓這件事更值得計較。日前公布的 8 月全球桌面瀏覽器排行中,Chrome 佔 73.28%、Edge 佔 10.46%、Firefox 佔 5.31%,再加上其他 Chromium 陣營成員,同一份漏洞等於同時掛在絕大多數桌面使用者的機器上。這種集中度造成的處境,和先前美國頭部 AI 服務集體中斷 3 小時 40 分的場景是同一種邏輯:當多數產品共用同一層基礎元件,換品牌並不會換掉風險,各家完成修補的時間差才是真正的變數。

這兩天可以做的事

把 Chrome 打開到「設定」裡的「關於 Chrome」頁面,瀏覽器會自動檢查並抓取更新,抓完後重啟才會生效。自動更新是分批推送的,長期開著瀏覽器不重啟的人,可能早已下載修補卻一直沒裝上,確認版本號是最直接的驗收方式。Android 版的更新走 Google Play 商店,同樣建議手動檢查一次,被動等推送會多出幾天風險窗口。企業環境另有功課:管理員可以透過羣組原則統一強制部署,讓更新進度不等個人自覺。使用 Edge、Brave、Vivaldi 的人,這幾天盯著各自瀏覽器的更新通知即可,修補會到,只是晚幾班車。

最後一個訊號留給接下來的幾週。Google 的慣例是在多數人更新後補上技術細節,屆時安全社羣的分析、以及是否有更多受害案例的報告會陸續出現,那時回頭看「已出現實際利用跡象」這行字,是虛驚還是已有人付出代價,輪廓會比較清楚。在那之前,能做的事只有一件,而且不用五分鐘。