快来看看你的Chrome访问网页就中招!!!

admin 2026-09-13 05:06:37 网络安全文章 来源:ZONE.CI 全球网 0 阅读模式

文章总结: 本文披露2026年9月Chrome浏览器两周内出现两个V8引擎在野利用零日漏洞:CVE-2026-85046类型混淆与CVE-2026-87491越界写入,均通过恶意网页远程代码执行,CISA已将前者列入KEV目录。建议用户立即升级Chrome至153.0.8010.36+版本,企业需强制推送更新,并关注Chromium系浏览器版本。 综合评分: 85 文章分类: 漏洞分析,漏洞预警,WEB安全,威胁情报


快来看看你的Chrome 访问网页就中招!!!

零日手记 零日手记

随笔漫记安全路

2026年9月11日 08:36 北京

在小说阅读器读本章

去阅读

在公众号小说中沉浸阅读

9月4日,CISA将CVE-2026-85046加入KEV目录(已知 exploited漏洞),修复截止日期9月18日。

9月5日,Google又发布了新一批Chrome更新,修复了另一个V8在野利用漏洞CVE-2026-87491。

两周内两个V8 0day在野利用。这是今年Google修复的第七和第八个Chrome活跃利用0day。


CVE-2026-85046:V8类型混淆(CVSS 8.8)

  • 类型:V8 JavaScript引擎类型混淆
  • 影响:Chrome < 152.0.7977.82
  • 攻击方式:构造恶意HTML页面,远程攻击者在沙箱内执行任意代码
  • 在野利用:Google确认已知悉在野利用(9月3日)
  • CISA KEV:9月4日加入,FCEB机构9月18日前必须修复
  • 修复版本:152.0.7977.82

类型混淆是V8引擎的经典漏洞类型。V8的JIT编译器在优化代码时会做类型推断——假设某个对象一直是某种类型,据此生成优化后的机器码。如果攻击者构造的场景让对象的实际类型与JIT的假设不一致,优化后的代码就会按错误的类型操作对象——读写错误的内存偏移,最终实现任意代码执行。

访问一个恶意网页就够了。不需要点击下载,不需要安装任何东西,页面加载时V8执行恶意JavaScript就触发。


CVE-2026-87491:V8越界写入

  • 类型:V8越界写入
  • 影响:Chrome < 153.0.8010.36
  • 攻击方式:同样通过构造恶意HTML页面,沙箱内远程代码执行
  • 在野利用:Google确认已知悉在野利用
  • 发现者:首尔大学Compsec Lab的Jihyeon Jeong(8月6日报告,奖金$2,500)
  • 修复版本:153.0.8010.36(Windows/macOS)/ 153.0.8010.36(Linux)

这批更新一共修了230个漏洞,其中195个由Google自己报告。还包括5个WebGL和Cast组件的严重漏洞。一个WebPackaging的use-after-free(CVE-2026-87639)由OpenAI Codex Security发现——AI找漏洞。


2026年Chrome在野利用0day清单

截至9月,Google今年已修复8个在野利用的Chrome 0day:

| CVE | 类型 | 修复版本 | | — | — | — | | CVE-2026-2441 | — | — | | CVE-2026-3909 | — | — | | CVE-2026-3910 | — | — | | CVE-2026-5281 | — | — | | CVE-2026-11645 | — | — | | CVE-2026-85046 | V8类型混淆 | 152.0.7977.82 | | CVE-2026-87491 | V8越界写入 | 153.0.8010.36 |

8个0day里至少2个是V8引擎漏洞。V8是Chrome最复杂的组件,也是攻击者最常打的目标——JavaScript引擎需要在性能和安全之间做大量权衡,JIT优化的类型推断天然容易引入类型混淆类漏洞。


沙箱不是万能的

两个漏洞的描述都是”execute arbitrary code inside the sandbox”——在沙箱内执行代码。Chrome沙箱限制了渲染进程的权限,即使V8被攻破,攻击者也”只是”在沙箱内执行代码,不能直接读写文件系统或执行系统命令。

但实际攻击中,攻击者通常会组合使用两个漏洞:一个V8漏洞突破沙箱内的代码执行,一个沙箱逃逸漏洞获得操作系统级权限。Chrome的安全模型依赖深度防御——V8漏洞是第一层被突破,但不应该是最后一层。


修复建议

  1. 立即升级Chrome到153.0.8010.36+
  • Chrome菜单 > 帮助 > 关于Google Chrome > 重新启动
  1. 所有基于Chromium的浏览器都需要升级:Microsoft Edge、Brave、Opera、Vivaldi
  2. 企业环境通过组策略/MDM强制推送更新
  3. 注意:部分Linux发行版的Chromium包更新可能滞后——Arch Linux的stable mirror在8月25日就冻结了,导致默认Chromium停留在151版本。检查你的实际版本
  4. 如果无法立即升级,临时缓解:禁用JavaScript,或使用不基于Chromium的浏览器处理不受信任的网页

办公电脑、浏览器终端——所有使用Chrome的设备都需要排查版本号。这不是”建议更新”,是在野利用。


参考链接

  • Google Chrome安全通告:chromereleases.googleblog.com
  • CISA KEV:cisa.gov/known-exploited-vulnerabilities-catalog(CVE-2026-85046)
  • The Hacker News:thehackernews.com/2026/09/chrome-v8-zero-day-exploited-in-wild.html
  • NVD:nvd.nist.gov/vuln/detail/CVE-2026-85046

免责声明:

本文所载程序、技术方法仅面向合法合规的安全研究与教学场景,旨在提升网络安全防护能力,具有明确的技术研究属性。

任何单位或个人未经授权,将本文内容用于攻击、破坏等非法用途的,由此引发的全部法律责任、民事赔偿及连带责任,均由行为人独立承担,本站不承担任何连带责任。

本站内容均为技术交流与知识分享目的发布,若存在版权侵权或其他异议,请通过邮件联系处理,具体联系方式可点击页面上方的联系我

本文转载自:随笔漫记安全路 零日手记 零日手记《快来看看你的Chrome 访问网页就中招!!!》

评论:0   参与:  0