
ChromeOS LTS‑144 版修補 28 項高風險漏洞 記憶體安全問題居多
Google 於 8 月 27 日釋出 ChromeOS 作業系統長期支援版(LTS)第 144 版更新 144.0.7559.261,本次更新納入 28 個資安漏洞的修補,其中 26 個被評為高風險,另外 2 個屬中度風險。
漏洞分布與類型
-
受影響的元件
-
Extensions(擴充功能):4 個漏洞,是本次受影響最多的模組。
-
Input(輸入處理):3 個漏洞。
-
UI(使用者介面):3 個漏洞。
-
-
主要漏洞類型
-
記憶體安全問題佔比最高,尤其是 Use‑After‑Free(UAF,記憶體已釋放仍被使用),共 14 件;再加上 緩衝區溢位(buffer overflow)2 件,合計 16 件,已超過本次修補漏洞總數的一半。
-
不可信輸入驗證不足問題亦相當突出,出現 7 件。此類漏洞若未妥善驗證使用者輸入,可能導致惡意程式碼注入或權限提升。
-
背景與影響
ChromeOS 採用模組化設計,Extensions、Input、UI 等元件分別負責瀏覽器擴充功能、鍵盤/觸控輸入以及圖形介面的呈現。記憶體安全缺陷(尤其是 UAF)往往會讓攻擊者在受害者的系統上執行任意程式碼,危害程度相當高。
在企業與教育機構廣泛部署 ChromeOS 的情境下,若系統未即時更新,可能成為勒索軟體或間諜軟體的入口。Google 迅速釋出 LTS‑144 更新,顯示其對長期支援版的安全承諾,也提醒管理者務必將設備升級至最新版本,以降低被利用的風險。
未來展望與讀者建議
-
即時更新:建議所有 ChromeOS 管理員在收到更新通知後,於 24 小時內完成部署,確保高風險漏洞得到即時修補。
-
加強輸入驗證:開發者在設計自訂擴充功能或 Web 應用時,應遵循最小權限原則,並對所有外部輸入執行嚴格的驗證與消毒。
-
持續監控:利用 ChromeOS 內建的安全日誌與第三方資安平台,持續追蹤異常行為,及早偵測潛在攻擊。
隨著記憶體安全問題持續成為資安攻擊的主要切入口,未來 ChromeOS 及其他作業系統的開發者必須在程式碼設計階段即導入更嚴格的記憶體管理機制,才能在根本上降低此類高風險漏洞的產生。
資安資訊不容錯過:資安日報與資安週報現已提供免費電子報訂閱,為讀者每日、每週直送最新資安要聞,協助您掌握全球與臺灣的資安脈動。