新闻股票谷歌修补已被积极利用的Chrome零日漏洞CVE-2026-85046

谷歌修补已被积极利用的Chrome零日漏洞CVE-2026-85046

作者: Decrypt·

要点速览

  • 谷歌修补了CVE-2026-85046,这是Chrome V8 JavaScript引擎中一个曾被积极利用的高严重性类型混淆漏洞。
  • 修复程序包含在适用于Windows和Mac的Chrome 152.0.7977.82和152.0.7977.83版本以及适用于Linux的152.0.7977.82版本中,将在未来几天到几周内逐步推出。
  • 谷歌尚未披露攻击者是谁、受害者是谁或该漏洞利用程序的具体能力,并将在大多数用户完成修补前暂缓公布细节。
  • 此次Chrome更新共包含12项安全修复,其中9项被评为高严重性,2项为中等严重性。
  • 研究人员Salvatore Gulizia于8月4日报告了该漏洞,并获得谷歌1,000美元的漏洞赏金。
谷歌修补已被积极利用的Chrome零日漏洞CVE-2026-85046

谷歌在确认攻击者已在野外利用一个高严重性漏洞后,修补了Chrome中的该漏洞。

该漏洞编号为CVE-2026-85046,影响V8——即Chrome用于运行JavaScript和WebAssembly的引擎。由于V8会处理用户访问的每个网站的代码,其中的漏洞对攻击者极具吸引力,他们只需诱使受害者访问恶意网页即可触发漏洞。谷歌尚未确定攻击者、受害者的身份,或该漏洞利用程序的具体能力。

“谷歌已知晓CVE-2026-85046的漏洞利用程序存在于野外,”该公司在周四发布的安全公告中表示。“我们还要感谢在开发周期中与我们合作、防止安全漏洞进入稳定版渠道的所有安全研究人员。”

该补丁包含在适用于Windows和Mac的Chrome 152.0.7977.82和152.0.7977.83版本,以及适用于Linux的152.0.7977.82版本中。谷歌表示,此次更新“将在未来几天/几周内陆续推出”。用户可通过Chrome的设置菜单检查版本并安装待处理的更新,而Edge、Brave和Opera等基于Chromium的浏览器通常会按照各自的发布时间表整合相同的V8修复。

CVE-2026-85046是一个类型混淆漏洞。此类缺陷发生在软件以错误的类型处理数据时,会导致内存错误或其他意外行为。谷歌尚未说明该漏洞是否可被用于远程执行代码。

安全研究人员Salvatore Gulizia(又名Serotav)于8月4日报告了该漏洞,并获得谷歌1,000美元的漏洞赏金。在谷歌的奖励计划下,V8漏洞多次获得赏金,而野外利用的Chrome零日漏洞在通常年份中也会被披露数次。

此次Chrome更新共包含12项安全修复,其中9项为高严重性,2项为中等严重性。谷歌将在大多数用户——以及受影响的第三方项目——安装补丁之前暂缓公布部分细节,并且尚未说明何时会发布有关该漏洞利用的更多信息。

基于浏览器的加密货币盗窃

虽然谷歌尚未将CVE-2026-85046与针对加密货币用户的攻击联系起来,但浏览器钱包、交易所账户和交易扩展此前已通过其他方式成为攻击目标。加密货币持有者是此类攻击的常见目标,因为浏览器扩展和钱包一旦被入侵,便可直接获取资金。

2025年11月,研究人员发现一个恶意Chrome扩展在用户的兑换操作中偷偷添加了隐藏的SOL转账。

一个月后,一位新加坡企业家表示,伪装成游戏的恶意软件从他连接浏览器的钱包中盗取了超过14,000美元。他认为该攻击涉及被盗的身份验证令牌和一个较早的Chrome零日漏洞;但尚无报告显示其与CVE-2026-85046有关联。

最近,在今年8月,研究人员发现了数十个虚假的Firefox钱包扩展,这些扩展会窃取钱包凭证。