文章总结: Chrome年内第六个在野零日CVE-2026-85046被利用,需升级至152.0.7977.82+;CitrixNetScaler认证绕过漏洞遭实战攻击,CrowdStrike提权漏洞暴露安全软件风险;法国医院因数据泄露被罚50万欧元,供应链投毒事件频发。建议立即更新浏览器、排查暴露设备、强化日志审计与合规投入。 综合评分: 88 文章分类: 漏洞预警,威胁情报,网络安全,安全运营,数据安全
全球网络安全速递 Chrome在野零日遭利用 年内已第六个
原创
紫禁 紫禁
紫禁玄科
2026年9月5日 13:39 四川
在小说阅读器读本章
去阅读
在公众号小说中沉浸阅读
GLOBAL CYBER SECURITY DAILY
全球网络安全速递 Chrome在野零日遭利用 年内已第六个
紫禁玄科 · 2026年09月05日 · 阅读约5分钟
📌 今日导读:谷歌紧急修复 Chrome 浏览器 V8 引擎一枚已遭在野利用的类型混淆零日漏洞(CVE-2026-85046),这是今年 Chrome 修复的第六个在野零日。本期速递同时关注 Citrix NetScaler 认证绕过漏洞被公开利用、CrowdStrike Falcon 提权零日曝光、法国医院因数据泄露被罚 50 万欧元等重大动态。
📊 今日概览
1
浏览器在野零日
6
年内零日总数
22000+
暴露网关设备
€50万
医院罚单金额
🔴 重大事件:Chrome 爆出今年第六个在野零日
9月4日,谷歌发布 Chrome 紧急更新,修复一枚已被攻击者积极利用的高危零日漏洞。漏洞编号 CVE-2026-85046,位于 Chrome 的 V8 引擎中,属于类型混淆(Type Confusion)缺陷,由安全研究员 Salvatore Gulizia(网名 Serotav)上报。谷歌在通告中明确表示”已获悉 CVE-2026-85046 的利用代码在野外存在”,但为给用户和依赖项目留出升级时间,暂未公开漏洞的技术细节与利用信息。
V8 是 Chrome 的开源 JavaScript 与 WebAssembly 引擎,负责编译执行网页代码。通俗地说,类型混淆会让浏览器内核把一类对象”误认”成另一类,从而破坏内存安全。攻击者只需构造一个包含恶意脚本的特制网页,用户访问后即可能在浏览器沙箱内触发远程代码执行——整个过程无需下载任何文件,也不要求用户点击”允许”之类的按钮,这也是浏览器零日危害极高的原因。
图1 尽快升级浏览器是对普通用户最直接的防护
本次更新将 Chrome 升级至 152.0.7977.82/.83(Windows 与 macOS)、152.0.7977.82(Linux),采用渐进式推送。除该零日外,同一版本还修复了 11 个其他漏洞,其中 9 个高危问题涉及崩溃报告、网络组件、合成器、WebGL、CacheStorage、DevTools、Skia 等模块的释放后使用与越界内存缺陷,以及 V8 引擎的一处条件竞争。
值得警惕的是,这已经是 Chrome 今年修复的第六个在野利用零日:此前包括 6 月 V8 引擎的越界读写漏洞 CVE-2026-11645、2 月 CSSFontFeatureValuesMap 的迭代器失效漏洞 CVE-2026-2441、3 月 Skia 越界写入 CVE-2026-3909 与 V8 实现不当 CVE-2026-3910、4 月 WebGPU 组件 Dawn 的释放后使用漏洞 CVE-2026-5281。浏览器作为人人必经的入口,正持续成为攻击者最优先突破的目标。
⚠️ 漏洞预警与威胁情报
1Citrix NetScaler 认证绕过遭在野尝试利用:严重级别漏洞 CVE-2026-19490(8月19日 Citrix 通告修复)允许低权限攻击者在特定配置下远程绕过认证。可信概念验证代码公开后,漏洞情报公司 Previdian 于 9月3日观测到来自澳大利亚、美国、德国三个来源 IP 的利用尝试,比利时国家网络安全协调中心 NCC-BE 亦发出预警。Shadowserver 追踪显示公网仍有 超过 2.2 万台 NetScaler ADC 与约 1700 台 Gateway 暴露,使用相关设备的企业应优先安排升级。
2EDR 也中招:CrowdStrike Falcon 提权零日曝光:化名 Nightmare Eclipse 的研究者公开了代号 FalconFlank 的提权零日,可滥用 Falcon 的 Office 恶意宏修复功能,在完全更新的 Windows 11 25H2 / Server 2025 上直接获取 SYSTEM 权限。该漏洞尚未分配 CVE 编号;CrowdStrike 表示正在调查,建议客户暂时禁用相关宏移除策略并关注官方技术通告——安全软件自身同样需要纳入补丁与风险监控。
3HPE ArubaOS-CX 未认证远程代码执行:HPE 修补交换机操作系统 ArubaOS-CX 的严重漏洞 CVE-2026-73749(缓冲区溢出),未认证远程攻击者可发送特制数据包在受影响守护进程上以高权限执行代码,修复版本为 10.18.1002、10.17.1030、10.16.1060、10.13.1190、10.10.1181 及以上;同批通告共覆盖 24 个漏洞,目前暂未见公开利用。
图2 边界网关、终端防护软件与网络设备正成为重点攻击目标
📰 行业动态
1法国医院被罚 50 万欧元:法国数据保护机构 CNIL 对圣艾蒂安 Hôpital privé de la Loire 医院开出 50 万欧元(约 58 万美元)罚单,因其安全疏漏导致 2025 年夏季数据泄露,波及超过 72.7 万人(含 52.5 万名患者与 20.2 万名第三方联系人)。调查发现:外部执业医生可绕过 VPN 与多因素认证接入系统、访问控制不足、缺乏实时监控告警致攻击者数日持续窃取未被发现。一名自称 Marak 的少年黑客声称从一名医生账号入手攻破全院系统,所幸数据最终未被出售或公开。
2Dropbox 账户遭间接攻破:云存储厂商 Dropbox 通报约 5000 个账户在 8月4日至21日间被未授权访问,起因是联想(Lenovo)邮箱验证流程存在缺陷,攻击者得以用受害者邮箱注册伪造联想 ID,再借”用联想 ID 登录”通道绕过密码直接进入 Dropbox 账户。Dropbox 已强制失效全部联想 ID 会话,并新增”使用联想 ID 登录须再输 Dropbox 密码”的限制——第三方身份串联带来的信任链风险值得所有平台反思。
3开发平台遭供应链投毒:云开发平台 Coder 披露,攻击者入侵其 Cloudflare 基础设施,向模块注册表服务器池中添加了未授权地址,导致 8月31日 07:35 至 21:45(UTC)期间部分用户下载到内置窃密代码的恶意 Terraform 模块,窃取的数据回传至仿冒域名 coder-infra[.]com。Coder 的客户包括多家知名企业与政府机构,官方建议受影响用户立即轮换各类密钥并核查相关日志。
🛡️ 安全建议:三步应对浏览器零日
第一步 升级浏览器。打开 Chrome,进入设置 → 关于 Chrome,等待自动下载并重启,确认版本达到 152.0.7977.82 及以上。使用微软 Edge、Brave、Opera、Vivaldi 等 Chromium 内核浏览器的用户同样需要更新,只是补丁推送可能晚几天。企业可先用下方脚本批量自查终端浏览器版本(支持多款内核浏览器):
!/usr/bin/env python3
-*- coding: utf-8 -*-
“””Chrome/Chromium 内核浏览器版本自查脚本(速递文章示例代码, 2026-09-05)
用法: python3 chrome_vuln_check.py
说明: CVE-2026-85046 为 Chrome V8 引擎类型混淆零日(在野利用),
Windows/macOS 修复版本 152.0.7977.82/.83,Linux 修复版本 152.0.7977.82。
“””
import subprocess
import sys
import datetime
FIXED = 152 # 修复主版本号
FIXED_BUILD = 7977 # 修复构建号
FIXED_PATCH = 82 # 修复补丁号(Windows/macOS 另有 .83)
常见 Chromium 内核浏览器二进制名
BROWSERS = [
(“Google Chrome”, [“google-chrome”, ”google-chrome-stable”]),
(“Microsoft Edge”, [“microsoft-edge”]),
(“Brave”, [“brave-browser”]),
(“Opera”, [“opera”]),
(“Vivaldi”, [“vivaldi”]),
]
def get_version(bin_name):
try:
out = subprocess.run(
[bin_name, ”–version”], capture_output=True, text=True, timeout=8
).stdout.strip()
# 输出形如 ”Google Chrome 152.0.7977.82″
for part in out.split():
if part[0].isdigit():
return tuple(int(x) for x in part.split(“.”))
except Exception:
pass
return None
def main():
ts = datetime.datetime.now().strftime(“%Y-%m-%d %H:%M:%S”)
print(f”[*] 检测时间: {ts}”)
print(f”[*] CVE-2026-85046 修复版本: 152.0.7977.82 (.83) 及以上”)
print(“-“ * 52)
found = False
for name, bins in BROWSERS:
for b in bins:
v = get_version(b)
if not v:
continue
found = True
ver_str = ”.”.join(str(x) for x in v)
if len(v) >= 3 and (v[0], v[1], v[2]) >= (FIXED, FIXED_BUILD, FIXED_PATCH):
status = ”已修复,请尽快重启浏览器生效”
elif len(v) >= 1 and v[0] < FIXED:
status = ”存在风险,请升级到 152.0.7977.82+”
else:
status = ”介于两者之间,建议升级到最新版”
print(f”[{name}] 当前版本: {ver_str} -> {status}”)
if not found:
print(“[!] 未检测到常见 Chromium 内核浏览器”)
print(“[*] 手动检查: 打开浏览器 设置 -> 关于 Chrome,等待自动更新”)
return 0
if __name__ == ”__main__”:
sys.exit(main())
运行示例:python3 chrome_vuln_check.py 输出”存在风险,请升级到 152.0.7977.82+”即需安排升级。
图3 浏览器零日事件应急处置六步法
第二步 修复窗口期内保持警惕:不点开陌生人发来的可疑链接、近期少访问小众下载站、不要关闭浏览器自带的沙箱与安全防护,重要资料定期备份并开启杀毒软件实时防护。运维侧可借组策略批量推送浏览器升级,并在网关侧留意异常的脚本类流量。
第三步 关联风险一并处置:使用 Citrix NetScaler 的单位立即按官方通告核对版本并升级(公网暴露面优先);CrowdStrike 客户关注 FalconFlank 技术通告,评估临时调整宏修复策略的影响;所有安全日志保留带时间戳的记录,便于事后溯源——打了补丁、留了日志,才能在下一轮攻击来临前从容应对。
🔑 核心要点
✅ CVE-2026-85046 是 Chrome 年内第六个在野零日,普通用户升级到 152.0.7977.82+ 即可封堵
✅ Citrix CVE-2026-19490 已遭真实利用尝试,2.2 万台暴露设备是攻击者的现成靶标
✅ FalconFlank 提醒我们:安全软件也可能成为提权跳板,补丁管理要覆盖每一层
✅ 缺 MFA、缺监控就会被罚:72.7 万人泄露换来 50 万欧元罚单,合规投入省不得
觉得有用?点个「在看」让更多朋友记得升级浏览器 👇
🔒 紫禁玄科
免责声明:
本文所载程序、技术方法仅面向合法合规的安全研究与教学场景,旨在提升网络安全防护能力,具有明确的技术研究属性。
任何单位或个人未经授权,将本文内容用于攻击、破坏等非法用途的,由此引发的全部法律责任、民事赔偿及连带责任,均由行为人独立承担,本站不承担任何连带责任。
本站内容均为技术交流与知识分享目的发布,若存在版权侵权或其他异议,请通过邮件联系处理,具体联系方式可点击页面上方的联系我。
本文转载自:紫禁玄科 紫禁 紫禁《全球网络安全速递 Chrome在野零日遭利用 年内已第六个》
版权声明
本站仅做备份收录,仅供研究与教学参考之用。
读者将信息用于其他用途的,全部法律及连带责任由读者自行承担,本站不承担任何责任。








评论