Google公司近日紧急发布 Chrome 浏览器安全更新,重点修复了一个已遭到黑客在野积极利用的高危零日漏洞,同时还修补了另外 11 处安全隐患。该零日漏洞被追踪为 CVE-2026-85046,属于类型混淆(Type confusion)漏洞,存在于 Chrome 的开源 JavaScript 及 WebAssembly 引擎 V8 之中。

该漏洞由安全研究员 Salvatore Gulizia(网络代号“Serotav”)发现并上报。在类型混淆缺陷下,软件会将某种类型的对象误判为另一种类型,从而导致内存损坏。攻击者通常可通过特制包含恶意脚本的网页诱导用户访问,进而触发该漏洞并在受害者的沙箱渲染进程中实现任意代码执行。

针对该威胁,Google已面向全平台推送了修复版本,Windows 和 macOS 平台更新至 152.0.7977.82/.83,Linux 平台则更新至 152.0.7977.82。Google在安全公告中证实已获悉针对该漏洞的攻击利用正在野外存在,但官方并未公开漏洞的技术细节与具体攻击手段,旨在为广大用户以及依赖该代码的下游项目争取充足的修复时间。

本次推送的更新补丁还同时修复了另外 9 处高危级别漏洞,涉及崩溃报告系统(Crash Reporting)、网络模块(Network)、排版合成(Compositing)、WebGL、缓存存储(CacheStorage)、开发者工具(DevTools)、Skia 2D 图形库以及 V8 引擎内的竞态条件等关键组件。

值得注意的是,CVE-2026-85046 是Google今年以来修补的第 6 个被在野利用的 Chrome 零日漏洞。此前修复的问题涵盖了 V8 引擎的越界读写、CSS 字体特征值实现的迭代器失效、Skia 图形库的越界写入以及 WebGPU 标准实现 Dawn 中的释放后使用(Use-After-Free)等漏洞。

安全专家建议广大 Chrome 用户尽快检查并应用更新,可通过浏览器“设置”中的“关于 Chrome”页面自动触发下载安装,并在完成后重新启动浏览器以确保补丁生效。与此同时,使用基于 Chromium 内核的 Microsoft Edge、Brave、Opera 及 Vivaldi 等浏览器的用户也需密切关注后续推送,在各厂商发布对应版本后第一时间完成升级。 

了解更多:

https://chromereleases.googleblog.com/2026/09/stable-channel-update-for-desktop_01882797386.html