Google 修補已被 actively 利用的 Chrome 零日漏洞 CVE-2026-85046
重點速覽
- •Google 修補了 CVE-2026-85046,這是 Chrome V8 JavaScript 引擎中一個正被主動利用的高風險型態混淆漏洞。
- •修補程式包含於 Windows 與 Mac 版的 Chrome 152.0.7977.82 及 152.0.7977.83,以及 Linux 版的 152.0.7977.82,將在未來數天與數週內逐步推出。
- •Google 尚未揭露攻擊者身份、受害者身份或該攻擊程式的具體能力,並將保留細節直至多數使用者完成修補。
- •本次 Chrome 更新總共包含 12 項安全修復,其中 9 項評為高風險、2 項為中風險。
- •研究人員 Salvatore Gulizia 於 8 月 4 日回報該漏洞,並獲得 Google 發放的 1,000 美元漏洞賞金。

Google 在確認攻擊者已於野外利用一個高風險漏洞後,已修補 Chrome 中的該漏洞。
這個編號為 CVE-2026-85046 的漏洞影響 V8——Chrome 用來執行 JavaScript 與 WebAssembly 的引擎。由於 V8 會處理使用者造訪的每個網站上的程式碼,其中的漏洞對攻擊者而言極具吸引力,只需誘導受害者造訪惡意網頁即可觸發。Google 尚未確認攻擊者、受害者的身份,或該攻擊程式的具體能力。
「Google 已知悉 CVE-2026-85046 的攻擊程式已在野外流通,」該公司於週四發布的安全公告中表示。「我們也要感謝所有在開發週期中與我們合作、防止安全漏洞進入穩定版通道的安全研究人員。」
修補程式包含於 Windows 與 Mac 版的 Chrome 152.0.7977.82 及 152.0.7977.83,以及 Linux 版的 152.0.7977.82。Google 表示該更新「將在未來數天/數週內逐步推出」。使用者可透過 Chrome 的設定選單檢查版本並套用待安裝的更新,而 Edge、Brave、Opera 等基於 Chromium 的瀏覽器通常會依各自的發布時程整合相同的 V8 修補。
CVE-2026-85046 是一個型態混淆(type-confusion)漏洞。此類缺陷發生於軟體以錯誤的型別處理資料時,可能導致記憶體錯誤或其他非預期行為。Google 尚未說明該漏洞是否可用於遠端執行程式碼。
安全研究人員 Salvatore Gulizia(又名 Serotav)於 8 月 4 日回報該漏洞,並獲得 Google 發放的 1,000 美元漏洞賞金。V8 漏洞在 Google 的獎勵計畫下曾多次獲得賞金,而野外利用的 Chrome 零日漏洞通常一年內會被披露數次。
本次 Chrome 更新總共包含 12 項安全修復,其中 9 項為高風險、2 項為中風險。Google 將保留部分細節,直至多數使用者——以及受影響的第三方專案——安裝修補程式為止,且尚未說明何時會公布更多關於該攻擊程式的資訊。
瀏覽器型加密貨幣竊盜
雖然 Google 並未將 CVE-2026-85046 與針對加密貨幣使用者的攻擊連結,但瀏覽器錢包、交易所帳戶與交易擴充功能曾透過其他手法成為攻擊目標。加密貨幣持有者是此類攻擊行動的常見目標,因為瀏覽器擴充功能與錢包一旦遭到入侵,即可直接存取資金。
2025 年 11 月,研究人員發現一個惡意 Chrome 擴充功能會在使用者的交換交易中加入隱藏的 SOL 轉帳。
一個月後,一位新加坡企業家表示,偽裝成遊戲的惡意軟體從他連接瀏覽器的錢包中竊取了超過 14,000 美元。他認為該攻擊涉及遭竊的驗證權杖與一個較早的 Chrome 零日漏洞;不過,目前尚未有與 CVE-2026-85046 相關連的報導。
最近在 8 月,研究人員還揭露了數十個偽造的 Firefox 錢包擴充功能,這些擴充功能會竊取錢包憑證。