
Photo by Miguel Á. Padriñán on Pexels
預計閱讀 1 分鐘原文來源
核心更新要點
本週 9 月 3 日,Google 同時為 Windows、macOS、Linux 以及 Android 版的 Chrome 推出 Chrome 152 更新(152.0.7977.82/.83),共修補 12 項資安弱點,其中 10 項屬高風險等級。特別值得關注的是 CVE‑2026‑85046——一個位於 JavaScript 引擎 V8 的類型混淆(type‑confusion)漏洞,已被實際利用。Google 建議 Windows 與 macOS 用戶儘速升級至 152.0.7977.82 或 .83,Linux 與 Android 用戶則升級至 152.0.7977.82。
漏洞技術解析
- 漏洞類型:類型混淆屬於記憶體安全缺陷,攻擊者可透過特製的 HTML 頁面,使 V8 在執行 JavaScript 時誤判物件類型,繞過沙箱(sandbox)限制。
- 利用方式:只要使用者瀏覽惡意網頁,即可在瀏覽器的沙箱環境內觸發遠端程式碼執行(RCE),進而取得與使用者等同的權限。
- 風險評分:根據美國國家漏洞資料庫(NVD),此漏洞的 CVSS(通用漏洞評分系統)為 8.8 分,屬於「高危」等級。
Google 在公告中未透露更多細節,但已確認有攻擊跡象,顯示該漏洞已在野外被利用。
影響與後續建議
- Chrome 使用者:務必在本週內完成更新,避免遭受遠端執行任務的攻擊。
- 其他 Chromium 基礎瀏覽器:如 Microsoft Edge、Brave、Vivaldi 等,同樣依賴 V8 引擎,使用者亦需留意各自的安全公告,及時安裝相應的修補程式。
- 企業與資安團隊:建議透過集中式套件管理工具,強制部署最新版本;同時加強網路流量監控,偵測可疑的 HTML 內容或異常的 JavaScript 行為。
隨著 Chrome 週期性的安全更新頻率提升,使用者若未保持即時升級,將面臨日益複雜的攻擊手法。未來,Google 仍會持續在 V8 與其他核心元件上加強防護,資安從業者也應持續關注官方通報,並以「快速修補」作為防禦第一道關卡。
資安日報與資安週報現正提供免費電子報訂閱,每日、每週直送最新資安要聞,協助您掌握全球與臺灣的資安脈動。
分享