Google於9月4日發布
Chrome 152.0.7977.82/.83 更新,修補一項編號
CVE-2026-85046、CVSS(通用弱點評分系統)評分達8.8分的類型混淆(type confusion)漏洞,成為2026年以來第六起遭實際利用的Chrome零時差漏洞。回顧年度紀錄,2月修補CVE-2026-2441,3月同時修補CVE-2026-3909與CVE-2026-3910,4月修補CVE-2026-5281,6月修補CVE-2026-11645,加上此次的CVE-2026-85046,
其中CVE-2026-3910、CVE-2026-11645與CVE-2026-85046三起皆位於V8引擎,也就是Chrome負責執行JavaScript與WebAssembly程式碼的核心元件。半數攻擊集中在同一顆引擎,這樣的分布並非巧合。
為什麼V8總是被盯上
V8作為JavaScript與WebAssembly引擎,必須處理來自任何網頁的不受信任程式碼,先天上暴露面就大。類型混淆漏洞的本質,是軟體誤判記憶體中物件的型別,讓攻擊者得以竄改記憶體內容。以CVE-2026-85046為例,問題出在編譯器將帶有PACKED_ELEMENTS的陣列誤判為PACKED_SMI_ELEMENTS映射,進而在JavaScript堆積(heap)上取得任意讀寫能力,攻擊者只要透過惡意製作的HTML頁面,就有機會在瀏覽器沙箱內執行任意程式碼。這也是多數瀏覽器廠商將JavaScript引擎列為資安投入重點的原因,引擎程式碼複雜度高,編譯器最佳化路徑又多,任何一個型別判斷疏漏都可能成為攻擊入口。
另外一半,分布在渲染與圖形元件
並非所有漏洞都出在V8。2月的CVE-2026-2441出在CSSFontFeatureValuesMap(Chrome處理CSS字型特徵值的實作)的迭代器失效問題;3月的CVE-2026-3909是Skia(Chrome使用的2D圖形函式庫)發生越界寫入;4月的CVE-2026-5281則出在Dawn(WebGPU標準的跨平台實作)的釋放後使用(use-after-free)漏洞。這代表攻擊者鎖定的並非單一元件,而是瀏覽器處理網頁內容、圖形算繪與硬體加速運算的整條管線,只要牽涉解析、轉譯或執行使用者可控輸入的元件,都可能成為漏洞溫床。
修補時效成為治理焦點
CVE-2026-85046的揭露者為資安研究員Salvatore Gulizia(化名Serotav),他於8月4日通報漏洞,獲得1,000美元漏洞獎金。Google依循慣例未公開技術細節與攻擊者身分,用意在讓多數使用者有時間完成更新,避免其他駭客跟進。美國網路安全暨基礎設施安全局(CISA)已於9月4日將CVE-2026-85046列入已知遭實際利用漏洞(KEV)目錄,要求聯邦民間行政機關(FCEB)須於9月18日前完成修補。對企業資安主管而言,瀏覽器修補已不只是IT例行作業,而是牽動法規遵循與供應鏈風險管理的治理項目。
Chromium核心衍生的Edge、Brave、Opera、Vivaldi等瀏覽器同樣受影響,修補時程往往落後Chrome原生版本數日,企業若同時部署多款瀏覽器,需要建立集中管理機制。
資安建議
- 立即確認Chrome版本是否已更新至152.0.7977.82/.83(Windows、macOS)或152.0.7977.82(Linux)
- 盤點企業內部使用的Chromium系瀏覽器(Edge、Brave、Opera、Vivaldi等)並同步排定修補時程
- 將瀏覽器修補納入資安治理例行稽核項目,比照CISA KEV時限精神設定內部修補SLA(服務等級協議)
- 持續關注V8引擎相關安全公告,此元件為近年Chrome零時差漏洞的高發區