事件概述
Google 於本週四釋出安全更新,修補 12 項漏洞,其中 CVE‑2026‑85046 為已在野外被實際利用的高危漏洞(CVSS 8.8),屬於 Chrome 內建的 V8 JavaScript 與 WebAssembly 引擎的 型別混淆(type confusion)缺陷。Google 表示「已有此漏洞的利用程式在野外流通」,但未透露攻擊細節或背後勢力,以免讓其他威脅演員趁機利用。
技術細節與危害
型別混淆是指程式在執行時誤將某個物件的類型視為另一種不相容的類型,導致記憶體布局被破壞。CVE‑2026‑85046 的根本原因在於 V8 編譯器在處理 PACKED_ELEMENTS(緊湊陣列)時,錯誤地將其映射為 PACKED_SMI_ELEMENTS(僅容納小整數的緊湊陣列),進而讓攻擊者在 JavaScript 堆疊上取得任意讀寫權限。安全研究員 Salvatore Gulizia(別名 Serotav)於 2026 年 8 月 4 日發現並回報此缺陷,獲得 1,000 美元 的漏洞賞金。
受影響範圍與修補措施
此缺陷影響 Chrome 152.0.7977.82 之前的所有版本,涵蓋 Windows、macOS 與 Linux 三大平台。Google 建議使用者立即升級至以下版本:
- Windows / macOS:152.0.7977.82 或 152.0.7977.83
- Linux:152.0.7977.82
升級方式為在瀏覽器中開啟「更多 > 說明 > 關於 Google Chrome」並點選「重新啟動」以套用最新程式。除 Chrome 外,基於 Chromium 的瀏覽器(如 Microsoft Edge、Brave、Opera、Vivaldi)亦將陸續推出相同修補程式,使用者應留意各自的更新機制。
值得注意的是,2024 年以來 Google 已處理 六起 已被實際利用的 Chrome 零日漏洞,除本次 CVE‑2026‑85046 外,還包括 CVE‑2026‑2441、CVE‑2026‑3909、CVE‑2026‑3910、CVE‑2026‑5281 以及 CVE‑2026‑11645,顯示攻擊者正持續針對瀏覽器核心組件發起高階攻擊。
未來展望與使用者建議
隨著 AI 技術能在數分鐘內自動搜尋並鏈結多個漏洞,未來類似的 V8 型別混淆缺陷可能會被更快速地組合成複雜攻擊向量。使用者應養成以下安全習慣:
-
即時更新:將瀏覽器自動更新功能保持開啟,確保每次安全補丁能第一時間部署。
-
最小權限:避免在不受信任的網站上執行高權限腳本,使用沙箱或擴充功能限制 JavaScript 的執行範圍。
-
多層防護:配合端點防護軟體與網路安全閘道,偵測可疑的 HTML/JavaScript 內容。
只要持續保持警覺、快速部署修補,才能在攻擊者利用 AI 加速漏洞鏈結前,將風險降至最低。
