谷歌在 9 月 3 日推送的 Chrome 稳定版更新,修复了已被实际利用的漏洞 CVE-2026-85046。问题出在 JavaScript 引擎 V8 上,用户只要打开一个被精心构造的网页,就可能被执行任意代码。这是 2026 年以来第 6 个被确认遭到实际攻击的 Chrome 零日漏洞。

被修复的是 V8 的类型混淆

CVE-2026-85046 是 Chrome 的 JavaScript 与 WebAssembly 引擎 V8 中的类型混淆(type confusion)缺陷。所谓类型混淆,是指某个数据被当作与其真实类型不同的类型来处理。如果一个以整数形式存放的值被当成指针读取,攻击者就能触及程序原本不打算暴露的内存区域,进而实现任意代码执行。V8 这类会在运行时改写代码以提升速度的引擎,容易出现优化假设与实际类型错位的瞬间,因此长期是攻击者盯上的位置。

该漏洞的严重程度为 High,CVSS 评分为 8.8。报告者是安全研究员 Salvatore Gulizia,他于 8 月 4 日向谷歌提交。修复版本为稳定版 152.0.7977.82 与 152.0.7977.83(Windows 与 macOS),Linux 对应 152.0.7977.82。同一次更新共包含 12 项安全修复。

攻击条件与仍需尽快处理的理由

攻击条件本身并不复杂。用户打开攻击者准备的 HTML 页面,页面中的脚本触发 V8 的缺陷,代码便在 Chrome 的沙箱内运行。邮件或即时消息里的链接、广告位中被塞入的脚本,都可能成为入口。

由于代码被限制在沙箱内,单靠这一个漏洞并不足以完全控制操作系统。但在真实攻击中,这类漏洞通常会与另一个可以逃逸沙箱的漏洞组合使用。把第一道门敞着并没有多大意义,何况谷歌已经明确表示攻击代码确实存在。

美国 CISA 于 9 月 4 日将该漏洞加入已知被利用漏洞目录(KEV),并要求联邦行政机构在 9 月 18 日前完成处置。这个期限针对的是政府系统,但企业往往也把 KEV 收录当作判断更新紧迫程度的参考。

今年 6 个漏洞中有 3 个出在 V8

2026 年被确认遭到实际攻击的 Chrome 零日漏洞共有 6 个,分别是 CVE-2026-2441、CVE-2026-3909、CVE-2026-3910、CVE-2026-5281、CVE-2026-11645,以及这次的 CVE-2026-85046。其中 3 个出在 V8,包括今年第 5 个的 CVE-2026-11645,那是一处越界读写。

攻击集中在引擎部分并不意外。V8 在页面加载的瞬间就要解析并运行来自外部的代码,从攻击者的角度看,这是最靠前的执行环境。加上为提速而设计的优化流程本身足够复杂,逻辑漏洞也更容易残留。6 个漏洞的 CVSS 评分都停在 8.8,某种程度上也说明攻击套路较为接近。

如何确认本机版本

Chrome 默认自动更新,但补丁需要重启后才会生效。在地址栏输入下面的地址,即可打开查看版本并触发更新的页面。

chrome://settings/help

如果显示的版本为 152.0.7977.82 或更高,说明已经处理完毕。版本更旧时会当场开始下载,点击重新启动按钮后生效。

容易被忽略的是 Chrome 之外的浏览器。Microsoft Edge、Brave、Vivaldi、Opera 等基于 Chromium 的浏览器使用同一套 V8,需要分别安装各自厂商发布的更新。只更新 Chrome 并不等于万事大吉。

总结

谷歌在 9 月 3 日通过 Chrome 152.0.7977.82 与 152.0.7977.83,修复了已被实际利用的 V8 类型混淆漏洞 CVE-2026-85046。严重程度为 High,CVSS 评分 8.8,只要打开被构造的页面就可能导致沙箱内代码执行。CISA 在 9 月 4 日将其加入 KEV,并要求联邦机构在 9 月 18 日前处置完毕。这是 2026 年的第 6 个零日漏洞,其中 3 个集中在 V8。请重启 Chrome 确认版本已达到 152.0.7977.82 或更高,并同时更新其他基于 Chromium 的浏览器。