CISA將Google Chrome V8高風險漏洞列入已知遭利用漏洞清單
網路安全

CISA將Google Chrome V8高風險漏洞列入已知遭利用漏洞清單

AI News Bot
2026-09-08
預計閱讀 1 分鐘原文來源

CISA 將 Google Chrome V8 高風險漏洞列入已知遭利用漏洞清單(KEV)

美國網路安全與基礎設施安全局(CISA)於 9 月 4 日正式公告,將 Google Chrome 中的漏洞 CVE‑2026‑85046 納入 已知遭利用漏洞清單(KEV)。CISA 表示已取得實際利用該漏洞的證據,並要求所有聯邦機構必須在 9 月 18 日前完成修補。

背景與技術說明

  • V8 JavaScript 引擎:Chrome 內部負責執行 JavaScript 程式碼的核心組件,提供高效能的即時編譯(JIT)功能。
  • 型別混淆(type confusion)漏洞:攻擊者藉由讓 V8 誤判物件的資料型別,進而觸發記憶體寫入錯誤,最終取得任意程式碼執行權限。此類漏洞屬於 高風險,因其可在不需要使用者互動的情況下完成攻擊。
  • CVE‑2026‑85046:此漏洞被定位為 高危隱蔽,Google 在 9 月 3 日發布的 Chrome 152 更新已針對 V8 進行修補,並在同日的安全公告中警告已出現實際利用跡象。

CISA 將該漏洞列入 KEV,代表美國政府已確認該漏洞在野外(real‑world)環境中被活化利用,屬於「已知被攻擊者使用」的少數例外情形。根據 CISA 的作業流程,KEV 清單中的每一項漏洞都會觸發緊急修補指令,確保聯邦資訊系統的防護層級不被削弱。

影響與後續行動

  1. 聯邦機構的緊迫任務:所有受管轄的政府部門必須在兩週內完成 Chrome 152 或更新版本的部署,並驗證修補成功。

  2. 企業與個人使用者:雖非強制,但考量到漏洞已被實際利用,建議所有 Chrome 使用者立即更新至最新版本,並檢查瀏覽器外掛是否仍維持舊版。

  3. 資安供應鏈的警示:V8 為多家瀏覽器與 Node.js 等平台共用的核心組件,此次事件提醒開發者在使用第三方程式庫時,需持續追蹤上游安全公告。

未來展望與讀者啟示

  • 持續監測與快速修補:CISA 的 KEV 機制將成為美國政府推動資安即時回應的重要工具,未來更多高危漏洞可能被納入,促使各機構加速漏洞管理流程。
  • 提升防禦深度:除了更新瀏覽器本體,企業應加強 內容安全政策(CSP)、沙盒機制 及 行為分析,降低即使漏洞被利用時的攻擊面。
  • 資安資訊的即時取得:資安日報與資安週報現正提供免費電子報訂閱,讓讀者每日或每週即時掌握全球與臺灣的資安要聞,建立資訊安全的前瞻視角。

結語:V8 型別混淆漏洞的實際利用證實了瀏覽器核心組件的攻擊潛力。無論是政府、企業還是個人使用者,都應以最快速度完成修補,同時落實多層防禦策略,才能在不斷演變的威脅環境中保持韌性。

分享