Chrome第六个零日漏洞已遭利用:先确认版本号

Google于2026年9月3日发布Chrome桌面稳定版更新,修复V8类型混淆漏洞CVE-2026-85046;按更新发布时的年度统计,这是2026年第六个确认已遭真实利用的Chrome零日漏洞。Chrome桌面稳定版公告 列出的新版本为Windows和macOS 152.0.7977.82/.83、Linux 152.0.7977.82,更新包含12项安全修复,并明确指出该漏洞的利用代码已经出现在真实环境。
判断补丁是否已经安装,必须核对完整版本号,而不能只看主版本“Chrome 152”。CERT-FR列出的受影响范围 是Windows和Linux低于152.0.7977.82、macOS低于152.0.7977.83;因此,这两个完整版本号分别构成此次漏洞在三类桌面系统上的最低安全基线。
先确认安装版本,再完成浏览器重启

个人用户可以依次打开右上角菜单、“帮助”和“关于Google Chrome”,也可以在地址栏输入chrome://settings/help。页面会显示当前安装的完整版本并检查更新;如果更新已经下载但仍提示重新启动,应先完成重启,让修复后的浏览器进程取代旧进程。
- Windows:针对CVE-2026-85046,版本应达到152.0.7977.82或更高。
- macOS:版本应达到152.0.7977.83或更高。
- Linux:Google Chrome应达到152.0.7977.82或更高;通过发行版仓库安装的Chromium软件包,则要按照该发行版自己的软件包版本和安全通告核验。
“152.0.7977.82/.83”代表不同桌面平台可能获得两个相邻构建,不能简化为只检查“152”。同样,看到更新包已经下载也不等于修复已经生效;仍在运行的旧浏览器进程需要退出,企业终端管理系统还应检查设备实际版本和重启状态。
此次稳定版采用分阶段推送,设备不会在同一时刻全部收到更新。手动进入版本检查页可以发起检查,但受组织策略、维护窗口或Linux软件仓库控制的设备,实际部署时间仍取决于相应的终端管理流程。
漏洞位于V8,可在浏览器沙箱内执行代码

CVE-2026-85046属于V8中的类型混淆问题。V8负责处理Chrome中的JavaScript和WebAssembly;类型混淆意味着引擎对对象实际类型与预期类型的判断出现偏差,进而可能产生不应发生的内存访问。
公开漏洞描述把触发方式概括为特制HTML页面,并将直接影响界定为在Chrome沙箱内执行任意代码。这里的“沙箱内”不等于该漏洞单独就能取得整台设备的系统权限,但风险也不只是网页崩溃:浏览器内存破坏漏洞可能被纳入包含其他缺陷或社会工程手段的多阶段攻击链。
目前没有足够公开信息用于判断攻击集中在哪些网站、地区、行业或用户群体。完整版本号能够回答“补丁是否安装”,却不能单独证明设备在更新前是否遭到攻击;后者需要结合终端告警、异常子进程、网络记录和组织自身的事件响应数据研判。
CVSS为8.8,“第六个”是发布时的年度累计
The Hacker News的9月4日报道 将CVE-2026-85046列为CVSS 8.8的高危V8类型混淆漏洞,并统计它是截至这次更新发布时,Google在2026年处理的第六个已遭真实利用的Chrome零日漏洞。这个序号描述的是当时的年度累计状态,不意味着全年数字会停留在六个。
“已遭利用”意味着风险已经越过纯理论分析或概念验证阶段,但不表示所有运行旧版本的设备都已被入侵。现有公开信息没有披露攻击规模、目标地区、受害者类型、投放渠道或攻击者身份,因此不能据此给出更具体的归因或受害范围。
漏洞细节在大多数用户完成更新前可能继续受到限制,尤其是相关缺陷存在于其他项目共同依赖的代码时。当前能够确定的是修复已经进入Chrome桌面稳定渠道,而攻击活动的完整范围及利用链细节仍未公开。
其他Chromium浏览器不能套用Chrome版本号

Microsoft Edge、Brave、Opera和Vivaldi等产品同样建立在Chromium代码基础之上;如果其所用V8版本包含相关缺陷,也需要由各自厂商合入上游修复。不过,Chrome的152.0.7977.82或152.0.7977.83不是这些产品的通用安全版本号,因为各产品拥有独立的编号体系、发布渠道和集成节奏。
对这类浏览器,应在各自的“关于”页面查看已安装版本,并将其与厂商针对CVE-2026-85046发布的版本说明进行比对。仅凭数字看起来高于Chrome 152,无法证明相应Chromium基线已经包含补丁;版本编号不同,也不能反向证明该产品仍然存在漏洞。
企业资产清单因此需要按浏览器产品分别设置合规条件,不能把Chrome的版本门槛直接复制给所有Chromium终端。截至目前,Chrome桌面版的最低修复基线已经明确;其他产品是否完成合入,应以各厂商实际发布的安全版本为准,攻击对象、利用方式和活动规模则仍有待后续信息披露。
订阅我们的新闻通讯
将最新 Web3、AI 和加密货币新闻直接发送到您的邮箱。