资讯🔥8.0

谷歌承认已经有人在打了!Chrome 高危 0day:我这台机器就是漏洞版本、补丁按周分批推、另外 11 个「浏览器」不会跟着更新|硬件AI日报

B站-电脑装机·2026/9/6 03:20:42🔗 原文

📋总体概括

9月3日,谷歌发布Chrome稳定版更新,一次修复12个安全问题,其中CVE-2026-85046被官方标注「存在野外利用」,成为本批补丁焦点。该漏洞位于V8引擎,类型为类型混淆,可由网页脚本触发,属于典型的高危0day。作者实测发现,自己的Mac上Chrome版本为152.0.7977.76,而补丁版本为152.0.7977.82——即便开着自动更新,机器仍停留在漏洞版本上。同时谷歌采取按周分批推送策略,意味着全球用户将在不同时间点获得修复,窗口期内暴露面持续存在。此外,大量基于Chromium内核的第三方「浏览器」并不会随谷歌同步更新,形成更长的安全滞后带。这次事件再次暴露浏览器安全更新链

关键信息

  • 9月3日谷歌Chrome稳定版更新共修复12个安全问题,公告对其中一个单独标注「利用程序正在野外存在」。
  • CVE-2026-85046位于V8引擎,类型为类型混淆,官方说明可由网页脚本直接触发。
  • 补丁版本为152.0.7977.82,而作者Mac上的152.0.7977.76仍未收到更新,且自动更新已开启。
  • 谷歌按周分批推送补丁,不同用户获得修复的时间点不一致,存在暴露窗口期。
  • 基于Chromium的11个第三方「浏览器」不会跟随谷歌同步更新,安全滞后更严重。

🔥犀利点评

最有杀伤力的不是漏洞本身,而是作者那个自嘲:开着自动更新,机器照样裸奔在漏洞版本上。所谓「补丁已发布」对普通用户是个安慰剂——分批推送+第三方套壳浏览器不跟更,意味着野外利用的现实危害期远比公告日漫长。V8类型混淆是0day里的老配方,但对依赖Chromium换皮的浏览器生态,谷歌修复了,你的「浏览器」还在梦里。别迷信自动更新,高危0day面前主动检查版本才是正经事。

本文由本站自动聚合,以下为原始来源:前往 B站-电脑装机 阅读全文