一个攻击者已在利用的 Chrome 漏洞
谷歌已修补另一个已被积极利用的 Chrome 零日漏洞,而未及时更新的用户现在时间紧迫。该漏洞编号为 CVE-2026-85046,于 2026 年 9 月 4 日修复,但美国网络安全与基础设施安全局(CISA)已将其列入已知被利用漏洞(KEV)目录,要求联邦机构在 9 月 18 日前应用补丁。这一短暂的时间窗口强烈表明安全官员对此漏洞的重视程度,同时也提醒普通 Chrome 用户不应坐等观望。
这并非该特定漏洞首次登上新闻头条。正如我们在 Chrome 零日漏洞 CVE-2026-85046 补丁首次发布 时报道的那样,谷歌在确认现实世界攻击在修复可用之前已利用该漏洞后,发布了紧急更新。CISA 的截止期限为本已快速发展的故事增添了新的紧迫感。
CVE-2026-85046 为何危险
CVE-2026-85046 存在于 V8 中,这是驱动 Chrome 及所有基于 Chromium 的浏览器的 JavaScript 和 WebAssembly 引擎。具体来说,它是一个类型混淆漏洞——这类漏洞中,浏览器会错误识别其正在处理的数据类型,从而让攻击者以从未预期的方式操控内存。实际上,这意味着精心构造的网页可以触发该漏洞,并可能在浏览器沙箱内实现任意代码执行——沙箱是 Chrome 用来防止恶意内容触及系统其余部分的隔离环境。
由于该漏洞在谷歌发布修复之前已在野外被利用,因此它属于真正的零日漏洞。攻击者无需逆向补丁即可学会利用该漏洞;他们已经在针对真实目标使用它。这正是 CISA 迅速将其加入 KEV 目录的原因——该目录仅收录已确认存在活跃利用而非仅具理论风险的漏洞。
此次修复是涵盖多个漏洞的更广泛 Chrome 安全更新的一部分,但 CVE-2026-85046 因其活跃利用状态而格外突出。正如我们在早先敦促用户 因隐私风险立即更新 Chrome 的报道中所详述的那样,成功利用可能使攻击者在您的浏览器中获得代码执行能力,从而暴露浏览活动、会话数据或其他敏感信息。
为何 CISA 截止期限的意义超越政府网络
CISA 的 KEV 目录在技术上是针对联邦文职机构的强制要求,但其现实影响远远超出这一范围。当 CISA 设定像 9 月 18 日这样的硬性截止期限时,它实际上是在向整个安全行业广播一个风险评级:此漏洞严重、正被积极利用,各种规模的组织都应将其修补视为优先事项,而非最终会处理的常规更新。
许多政府以外的企业、IT 部门和安全团队将 KEV 目录作为自身补丁管理时间线的基准。如果某个漏洞进入该列表,它通常会跳到队列最前面。对于个人用户而言,虽然没有正式截止期限,但同样的逻辑适用。大多数用户的 Chrome 会在后台静默自动更新,但这仅在浏览器有机会重启并应用更新时才有效。如果您已连续数天或数周未重启而保持相同的 Chrome 标签页打开,您可能仍在运行存在漏洞的版本。
这对您意味着什么
如果您使用 Chrome,或任何继承相同 V8 引擎的基于 Chromium 的浏览器,这值得今天花五分钟关注。该漏洞不要求您以传统方式下载文件或点击可疑链接;仅仅访问一个恶意或被入侵的网页就可能触发它。这使得浏览器修补成为少数完全由您掌控且几乎不费力的安全任务之一。
家庭用户、小型企业以及任何自行管理设备的人都应像 CISA 对待联邦网络一样对待此事:将其视为优先事项,而非“改天再说”的任务。好消息是,与许多漏洞不同,此漏洞已有可用且待应用的修复程序。
可操作要点
- 打开 Chrome 菜单,前往“帮助”>“关于 Google Chrome”,让其检查更新。下载更新后重启浏览器,确保补丁真正生效。
- 检查您使用的任何基于 Chromium 的浏览器(包括基于相同引擎构建的浏览器)是否有自身的安全更新,因为底层 V8 缺陷也可能影响它们。
- 如果您很少关闭或重启浏览器,不要仅依赖自动后台更新。手动触发检查可确保您没有运行过时、易受攻击的代码。
- 如果您为企业或组织管理设备,即使不受相同的 9 月 18 日日期约束,也请像 CISA 的 KEV 截止期限建议联邦机构那样优先处理此补丁。
- 保持对 Chrome 未来安全公告的警惕。像 CVE-2026-85046 这样的零日漏洞往往成群出现,及时修补仍然是普通用户可用的最可靠防线。
更新浏览器只需片刻,但它关闭了一个在谷歌准备好修复之前攻击者就已利用的漏洞之门。从利用到修补之间的这段差距,正是为什么保持 Chrome 更新应在您的数字安全清单上永久占有一席之地。




