文章总结: 谷歌发布Chrome150版本修复四个高危漏洞,含Codecs越界写入及WebMCP、Blink等组件的释放后重用漏洞。目前无在野利用证据,为防武器化暂限细节公开。这些内部发现的漏洞可致内存破坏与代码执行。建议用户立即检查更新,且补丁安装后必须重启浏览器方能生效,敏感环境应优先部署受管更新策略。 综合评分: 80 文章分类: 漏洞预警,漏洞分析,终端安全
Chrome 150紧急修复四大高危漏洞
网安百色
2026年7月25日 18:58 广西
在小说阅读器读本章
去阅读
谷歌Chrome 150.0.7871.186版本已修复四个影响核心组件(Codecs、WebMCP、Blink及Input)的高危漏洞。
尽管谷歌未发现这些漏洞正被 actively exploited(主动利用)的证据,但公司限制了技术漏洞报告及相关信息的公开访问权限,直至大多数Chrome用户完成更新。此举是行业标准实践,旨在降低漏洞在广泛补丁部署前被武器化的风险。
Google Chrome 150 Update
最严重的漏洞为CVE-2026-16807,属于Chrome Codecs组件中的越界写入(out-of-bounds write)漏洞,由谷歌内部于2026年5月30日报告。此类漏洞发生时,软件会向内存缓冲区边界外写入数据。在浏览器环境中,此类内存破坏问题可能导致应用崩溃,并在特定条件下被攻击者利用,在浏览器进程中执行恶意代码。
Chrome 150.0.7871.186版本同时修复了三个释放后重用(use-after-free)漏洞:
CVE-2026-16806 影响WebMCP组件,谷歌于2026年6月10日报告;
CVE-2026-16805 位于浏览器渲染引擎Blink中,报告时间为6月12日;
CVE-2026-16804 涉及Input组件,报告时间为6月16日。
释放后重用漏洞源于软件在内存释放后仍继续访问该区域,攻击者可能借此篡改程序行为或触发内存破坏。Blink组件的漏洞尤为关键,因其负责处理网页内容并管理页面、脚本与渲染功能的交互。而媒体编解码器或输入处理功能的缺陷,则可能通过恶意构造的网页内容触发,具体取决于漏洞利用所需的代码路径与条件。目前谷歌尚未公开攻击向量、概念验证细节或可利用条件。
谷歌安全公告中未提及外部研究人员奖励,表明这些漏洞由内部发现。公司特别致谢其安全工程团队及自动化测试技术,包括AddressSanitizer、MemorySanitizer、UndefinedBehaviorSanitizer、控制流完整性(CFI)、libFuzzer和AFL。这些工具在Chrome开发与测试阶段可精准识别不安全内存操作、未定义行为及代码流缺陷。
可通过以下路径验证Chrome版本:点击浏览器菜单→帮助→关于Google Chrome。此操作将触发更新检查,并在必要时提示重启浏览器。处理敏感数据或处于高风险环境的系统应优先通过受管更新策略部署补丁。用户需注意:下载补丁后必须重启Chrome,否则修复程序无法生效。
Chrome 150.0.7871.186的完整更新日志可通过Chromium源代码仓库获取。
本公众号所载文章为本公众号原创或根据网络搜索下载编辑整理,文章版权归原作者所有,仅供读者学习、参考,禁止用于商业用途。因转载众多,无法找到真正来源,如标错来源,或对于文中所使用的图片、文字、链接中所包含的软件/资料等,如有侵权,请跟我们联系删除,谢谢!
免责声明:
本文所载程序、技术方法仅面向合法合规的安全研究与教学场景,旨在提升网络安全防护能力,具有明确的技术研究属性。
任何单位或个人未经授权,将本文内容用于攻击、破坏等非法用途的,由此引发的全部法律责任、民事赔偿及连带责任,均由行为人独立承担,本站不承担任何连带责任。
本站内容均为技术交流与知识分享目的发布,若存在版权侵权或其他异议,请通过邮件联系处理,具体联系方式可点击页面上方的联系我。
本文转载自:网安百色 《Chrome 150紧急修复四大高危漏洞》
版权声明
本站仅做备份收录,仅供研究与教学参考之用。
读者将信息用于其他用途的,全部法律及连带责任由读者自行承担,本站不承担任何责任。








![ISCC2026题目[houseofapple2]利用方法](/images/random/titlepic/2.jpg)
评论