Chrome 153 封堵年内第 7 个被积极利用的漏洞

谷歌已发布 Chrome 153 安全更新,修复了 230 个漏洞,其中包括一个在补丁发布前已被攻击者利用的零日漏洞。该漏洞编号为 CVE-2026-87491,位于 V8 中——这是驱动每个 Chrome 标签页的 JavaScript 和 WebAssembly 引擎。这是 2026 年确认已在野外被利用的第 7 个 Chrome 零日漏洞,其频率凸显了今年浏览器漏洞被武器化的频繁程度。

零日漏洞是指在供应商有机会发布修复程序之前就被发现并利用的缺陷。当此类漏洞出现在 V8 中时尤其令人担忧,因为该引擎处理用户访问的几乎所有网站的代码,使其成为攻击者试图绕过浏览器防御并注入恶意脚本的主要目标。

为何 V8 屡次出现在 Chrome 安全公告中

这并非 V8 今年首次成为 Chrome 紧急更新的焦点。谷歌此前曾修复了一个于 2026 年 9 月被现场利用的 V8 零日漏洞,就在 Chrome 153 发布前几天,该公司还在CVE-2026-85046 已被用于攻击真实用户后对其进行了修复。该漏洞还伴有 CISA 设定的硬性截止日期,即针对联邦系统的 9 月 18 日补丁强制要求

这种反复出现的模式指向一个简单的事实:V8 非常复杂、不断更新,且深度暴露于开放网络中不可信的代码,这使其成为漏洞利用开发者长期瞄准的目标。Chrome 153 总共修复了 230 个漏洞(其中大部分通过谷歌自身的内部测试和 AI 辅助漏洞挖掘发现),显示了维持浏览器安全所需的持续工作规模。但当前最关键的,是攻击者率先发现的那一个漏洞——CVE-2026-87491。

未修补浏览器的隐私影响

浏览器零日漏洞不仅是技术上的不便,更是对个人隐私的直接威胁。利用 CVE-2026-87491 等漏洞,攻击者可以在浏览器进程内执行任意代码,从而可能暴露保存的密码、活跃会话 Cookie、浏览历史及自动填充数据。对于任何使用 Chrome 访问银行、邮箱或工作账户的人来说,未修补的 V8 漏洞代表着凭证窃取或会话劫持的现实入口,而非理论风险。

随着浏览器日益成为 AI 工具和扩展程序的网关,风险进一步加剧。Zenity 的独立研究最近发现了影响 Claude 和 ChatGPT Atlas 等 AI 浏览器助手的零点击漏洞,表明现代浏览器的攻击面已远超传统网页内容。被攻破的浏览器引擎可能成为攻陷这些互联工具及其所接触数据的跳板。

这对你意味着什么

如果你使用 Chrome,最重要的行动很明确:立即更新。Chrome 通常会自动应用更新,但修复仅在重启浏览器后才生效。许多用户数周不重启浏览器、保持数十个标签页开启,这意味着补丁代码处于未激活状态,而易受攻击的版本仍在后台继续运行。

要检查你的状态,请打开 Chrome 菜单,进入“帮助”,然后选择“关于 Google Chrome”。浏览器将显示当前版本并自动下载任何待处理更新。重启浏览器以完成该过程。这适用于 Windows、macOS 和 Linux 上的 Chrome,也适用于 Microsoft Edge 和 Brave 等基于 Chromium 的浏览器——由于它们共享相同的底层引擎,通常会在相近时间内收到同等修复。

鉴于 2026 年被利用的 Chrome 零日漏洞出现频率之高,将浏览器更新视为日常习惯而非偶发事务,是降低风险暴露最简单的途径之一。启用自动更新并定期重启浏览器,可缩小补丁可用与实际保护生效之间的窗口期。

可操作要点

  • 立即通过“帮助”>“关于 Google Chrome”更新 Chrome,并重启浏览器以应用针对 CVE-2026-87491 的修复。
  • 检查自动更新已开启,以便未来补丁(包括修复后续 Chrome 零日漏洞的补丁)无需手动干预即可安装。
  • 定期重启浏览器,而非让其无限期运行,因为更新仅在重启后生效。
  • 对你使用的任何基于 Chromium 的浏览器同样保持更新纪律,因为它们通常共享 Chrome 的底层 V8 引擎和漏洞。
  • 全年保持对安全公告的警觉。鉴于这是 2026 年确认的第 7 个 Chrome 零日漏洞,年内很可能还会有更多紧急补丁发布。