谷歌已为另一个Chrome零日漏洞发布了紧急修复,而该漏洞在补丁发布前已被用于攻击真实用户。该漏洞编号为CVE-2026-85046,是一处类型混淆错误,严重程度被评为高危,谷歌确认其已在野外被积极利用。如果你一直在忽略浏览器更新通知,那么本周就是该停止的时候了。
CVE-2026-85046事件详情
根据BleepingComputer的报道,该漏洞位于Chrome的渲染引擎中,源于一个类型混淆问题——这类缺陷发生在浏览器将一段数据视为某一类对象,而实际上它是另一类对象时。这种不匹配可能让攻击者破坏内存,在最严重的情况下,只需诱使受害者加载一个恶意网页,就能在受害者机器上运行自己的代码。
谷歌已在面向Windows和macOS的Chrome 152.0.7977.82/.83版本,以及面向Linux的152.0.7977.82版本中解决了该问题。此次更新并非单独发布。谷歌在同一次发布中打包修复了其他11个问题,这对稳定版更新来说相当常见,但零日漏洞才是最重要的,因为它在补丁存在之前就已经被利用。
按照标准做法,谷歌暂未公布关于该漏洞利用方式及幕后黑手的大部分技术细节。这是一个刻意的选择:过早公开细节等于给尚未应用更新的人提供了一张路线图。这也意味着大多数用户永远不会知道自己是否成了定向攻击的目标,而这正是为什么快速打补丁比等待更多信息更重要。
为何此类事件屡屡发生
在野外被利用的Chrome零日漏洞已从罕见事件变成反复出现的新闻,CVE-2026-85046正符合这一模式。类型混淆和释放后使用(use-after-free)漏洞是谷歌安全团队和外部研究人员发现的最常见漏洞类别之一,很大程度上是因为Chrome的渲染引擎每次加载网页时都需要解析来自开放网络的巨量不可信代码。在谷歌发现之前就找到这些漏洞的攻击者,可以在更大范围披露迫使修复之前,悄无声息地将它们武器化,通常针对一小部分目标。
我们此前对这一漏洞的报道更详细地介绍了CVE-2026-85046相关的隐私风险,如果你想获得更深入的技术解析,值得回顾一下。这也不是谷歌今年第一次不得不紧急发布修复,类似模式也在我们关于谷歌此前紧急修复Chrome零日漏洞的报道中有所呈现。
这对你意味着什么
对于大多数日常Chrome用户来说,单个零日漏洞的实际风险往往低于新闻标题所暗示的严重程度。利用此类新发现漏洞的攻击往往是定向性的,而非漫无目的地撒向整个互联网,通常针对记者、活动人士或处于敏感岗位的特定个人。话虽如此,一旦漏洞被公开知晓,机会主义攻击者构建自己漏洞利用的时间窗口就会迅速缩小,因此推迟更新等于将一个小范围风险变成更大范围的风险。
如果你使用Chrome进行任何涉及敏感浏览的操作——无论是网上银行、工作邮件,还是仅登录你希望保密的账户——未打补丁的浏览器都是任何人试图截取你数据时最易利用的入口之一。一个允许代码执行的类型混淆漏洞,一旦落入别有用心者之手,就可能被用来安装间谍软件、窃取会话cookie或劫持账户,而你在屏幕上完全不会察觉任何异常。
如何检查和更新Chrome
Chrome通常会在后台自动更新,但只有在重启浏览器后修复才会生效。要确认你已受到保护,请打开Chrome,点击右上角的三个点菜单,然后进入帮助,再选择关于Google Chrome。这将显示你当前的版本,如果尚未安装更新,则会触发检查。完成后,查找上文提到的版本号——152.0.7977.82或.83(视你的操作系统而定),然后重启浏览器以完成更新。
同样的建议也适用于基于谷歌引擎的Chromium系浏览器,因为其中许多浏览器继承了类似的渲染代码,很可能会在各自的发布计划中收到类似的补丁。
实用要点
今天就检查你的Chrome版本,如果有待安装的更新请重启浏览器,不要等到计划中的下次重启才处理。如果你还没有开启自动更新,请务必开启,因为手动检查很容易被遗忘。在确认浏览器已更新到最新版本之前,对点击不熟悉的链接或访问不熟悉的网站保持谨慎,因为利用此漏洞只需加载一个恶意页面即可。最后,持续关注未来的Chrome零日漏洞披露。今年的模式表明谷歌正在快速发现并修复这些问题,但这种速度只有在你在补丁发布时真正安装它的情况下才能保护你。




