Google 在 9 月 3 日推送的 Chrome 穩定版更新,修補了已遭實際利用的漏洞 CVE-2026-85046。問題出在 JavaScript 引擎 V8,使用者只要開啟一個特製網頁,就可能被執行任意程式碼。這是 2026 年以來第 6 個被確認遭到實際攻擊的 Chrome 零日漏洞。
修補的是 V8 的型別混淆
CVE-2026-85046 是 Chrome 的 JavaScript 與 WebAssembly 引擎 V8 中的型別混淆(type confusion)缺陷。所謂型別混淆,是指某筆資料被當成與實際型別不同的東西來處理。若以整數形式存放的值被當成指標讀取,攻擊者就能碰到程式原本不打算開放的記憶體區域,進而導向任意程式碼執行。像 V8 這種會在執行期改寫程式碼以加速的引擎,容易出現最佳化前提與實際型別對不上的瞬間,長年都是攻擊者鎖定的位置。
嚴重程度為 High,CVSS 分數 8.8。回報者是資安研究員 Salvatore Gulizia,於 8 月 4 日通報 Google。修補版本為穩定版 152.0.7977.82 與 152.0.7977.83(Windows 與 macOS),Linux 則對應 152.0.7977.82。同一次更新總共包含 12 項安全性修補。
攻擊成立條件,以及仍須盡快處理的理由
成立條件本身相當單純。使用者開啟攻擊者準備的 HTML 頁面,頁面中的指令碼踩到 V8 的缺陷,程式碼便在 Chrome 的沙箱內執行。電子郵件或訊息裡的連結、被塞進廣告版位的指令碼,都可能成為入口。
由於程式碼被關在沙箱內,光靠這一個漏洞並不足以完全掌控作業系統。不過在真實攻擊中,這類漏洞通常會搭配另一個能逃出沙箱的漏洞一起使用。把第一道門開著並沒有太大意義,何況 Google 已經明白表示攻擊程式確實存在。
美國 CISA 於 9 月 4 日將此漏洞列入已知遭利用漏洞清單(KEV),並要求聯邦行政機關在 9 月 18 日前完成處理。這個期限針對的是政府系統,但企業也常把 KEV 收錄當成判斷更新急迫程度的依據。
今年 6 個漏洞中有 3 個出在 V8
2026 年被確認遭到實際攻擊的 Chrome 零日漏洞共 6 個,分別是 CVE-2026-2441、CVE-2026-3909、CVE-2026-3910、CVE-2026-5281、CVE-2026-11645,以及這次的 CVE-2026-85046。其中 3 個出在 V8,包含今年第 5 個的 CVE-2026-11645,那是一處越界讀寫。
攻擊集中在引擎並不意外。V8 在頁面載入的瞬間就要解析並執行來自外部的程式碼,從攻擊者的角度來看,這是最前面的執行環境。加上為了加速而設計的最佳化流程本身夠複雜,邏輯漏洞也更容易留下。6 個漏洞的 CVSS 分數都停在 8.8,某種程度上也反映出攻擊套路相當接近。
如何確認手上的版本
Chrome 預設會自動更新,但修補必須重新啟動後才會生效。在網址列輸入下列位址,即可開啟查看版本並觸發更新的頁面。
chrome://settings/help
若顯示的版本為 152.0.7977.82 以上,代表已經處理完成。版本較舊時會當場開始下載,按下重新啟動按鈕後即會套用。
容易被忽略的是 Chrome 以外的瀏覽器。Microsoft Edge、Brave、Vivaldi、Opera 這類以 Chromium 為基礎的瀏覽器使用同一套 V8,必須分別安裝各家廠商釋出的更新。只更新 Chrome 並不等於高枕無憂。
總結
Google 在 9 月 3 日透過 Chrome 152.0.7977.82 與 152.0.7977.83,修補了已遭實際利用的 V8 型別混淆漏洞 CVE-2026-85046。嚴重程度為 High、CVSS 8.8,只要開啟特製頁面就可能導致沙箱內的程式碼執行。CISA 於 9 月 4 日將其列入 KEV,並要求聯邦機關在 9 月 18 日前處理完畢。這是 2026 年的第 6 個零日漏洞,其中 3 個集中在 V8。請重新啟動 Chrome 確認版本已達 152.0.7977.82 以上,並同時更新其他以 Chromium 為基礎的瀏覽器。
