Google 已修复一个 Chrome 高危漏洞,并表示攻击者此前已经在实际攻击中利用了这一问题。

漏洞已被在野利用
Google 在周四发布的安全通告中表示:「Google 已注意到,CVE-2026-85046 的漏洞利用已在野外存在。」该公司同时称,也感谢在开发周期内参与协作的安全研究人员,以阻止安全漏洞进入稳定版本渠道。
这一漏洞影响 V8。V8 是 Chrome 用于运行 JavaScript 和 WebAssembly 的引擎。Google 目前没有说明攻击者是谁、受害者是谁,也没有披露这一漏洞利用具体能够实现什么效果。
补丁版本与发布时间
修复已包含在以下版本中:
- Windows 和 Mac:Chrome 152.0.7977.82、152.0.7977.83
- Linux:Chrome 152.0.7977.82
Google 表示,这次更新将在「未来几天到几周」内逐步推送。
CVE-2026-85046 的已知信息
CVE-2026-85046 属于 type-confusion(类型混淆)漏洞。这类问题通常发生在软件将数据当成错误类型处理时,可能引发内存错误或其他异常行为。Google 没有说明该漏洞是否可被用于远程执行代码。
安全研究员 Salvatore Gulizia(又名 Serotav)于 8 月 4 日报告了这一漏洞。Google 向其发放了 1,000 美元漏洞赏金。
在这次更新包含的 12 项安全修复中,Google 列出了 9 个高危漏洞和 2 个中危漏洞。该公司表示,在大多数用户以及受影响的第三方项目完成补丁安装前,部分细节将暂不公开。
Google 也没有说明会在何时披露关于该漏洞利用的更多信息。
浏览器端加密资产盗窃风险
Google 没有将 CVE-2026-85046 与针对加密用户的攻击直接联系起来,但浏览器钱包、交易所账户以及交易扩展程序此前已经通过其他方式成为攻击目标。
2025 年 11 月,研究人员发现,一款恶意 Chrome 扩展会在用户进行 swap 时加入隐藏的 SOL 转账。
一个月后,一名新加坡企业家表示,一款伪装成游戏的恶意软件从其连接浏览器的钱包中转走了超过 14,000 美元资产。他认为,这次攻击涉及被盗认证令牌以及更早之前一个 Chrome 零日漏洞;不过,目前没有报告将此事与 CVE-2026-85046 联系起来。
更近一次是在 8 月,研究人员还发现了数十个伪造的 Firefox 钱包扩展,这些扩展会窃取钱包凭证。

