Chrome 出現正在被實際攻擊的重大零日漏洞! Edge、Brave 使用者也要一起更新

Google 證實 Chrome V8 引擎的 CVE-2026-85046 在補丁釋出前就已經被實際攻擊,CVSS 8.8,這是今年第六個被利用的 Chrome 零日漏洞。因為漏洞出在 Chromium 引擎本身,Edge、Brave 這些用同一套底層的瀏覽器全部受影響,Android 版也要另外更新,整理三個瀏覽器各自的檢查跟更新路徑。

12 次閱讀
Chrome 出現正在被實際攻擊的重大零日漏洞! Edge、Brave 使用者也要一起更新

前一天晚上還在滑手機的時候,看到 Hacker News 首頁掛著一則標題很嚇人的討論,「Actively exploited sandbox RCE in all Chromium versions」,兩百多分掛在首頁很久,底下留言兩百多則。點進去看才知道,這不是危言聳聽的標題黨,是 Google 自己證實的事,一個能讓攻擊者在你的瀏覽器裡跑任意程式碼的漏洞,而且在補丁釋出前就已經有人拿去實際攻擊。這是今年 Google 修掉的第六個被實際利用的 Chrome 零日漏洞,數字本身就說明這件事有多常發生,只是這一次影響的不只 Chrome,是整個 Chromium 引擎,Edge、Brave 這些用同一套底層的瀏覽器全部中標。

Hacker News 首頁的討論串,標題是所有 Chromium 版本都有這個正在被攻擊的沙箱 RCE 漏洞,掛了將近五百分

圖片來源,Hacker News 討論串截圖

我去翻了 Google 官方的公告頁,把細節跟大家該做的事整理清楚。

Google Chrome Releases 官方部落格公布的 Stable Channel 更新公告,列出 CVE-2026-85046 的懸賞金額與通報者

圖片來源,Google Chrome Releases 官方部落格

這個洞出在哪,官方怎麼說

漏洞編號是 CVE-2026-85046,出在 V8 引擎,也就是 Chrome 拿來跑 JavaScript 跟 WebAssembly 的那套核心元件。官方公告裡寫得很白,這是一個「type confusion」,白話講就是程式在處理某種資料的時候,誤把它當成另一種型態去解讀,這種誤判在記憶體層級可以被利用成任意讀寫,進一步變成執行任意程式碼。攻擊者不需要你點下載或安裝什麼東西,只要做一個帶惡意 JavaScript 的網頁,讓你的瀏覽器打開它就有機會觸發。

這個洞是資安研究員 Salvatore Gulizia,網路暱稱 Serotav,在 8 月 4 日通報給 Google 的,拿到 1000 美元賞金。Google 官方的嚴重度標成 High,CVSS 分數是 8.8,算是相當高的等級。更該注意的是,公告裡明講這個漏洞「在野外已經有真實攻擊利用」,這代表在 9 月 3 日補丁正式釋出之前,已經有人拿它去打真的使用者,只是 Google 沒有公開攻擊的細節跟對象,理由是想先讓多數人更新完,避免這個資訊被更多攻擊者拿去複製攻擊手法。

美國的 CISA,也就是網路安全暨基礎設施安全局,已經把這個漏洞列進「已知遭利用漏洞」名單,2026 年 9 月 4 日登記,要求聯邦機關必須在 9 月 18 日前修完,這個等級的處理速度平常不常見,通常代表攻擊已經在大規模發生,不是理論上的風險。這份公告我直接上 CISA 官網核對過日期,不是轉述二手消息。

修補版本是哪些,你的瀏覽器可能已經中標

Chrome 這邊修補版本是 Windows 跟 macOS 的 152.0.7977.82 或 152.0.7977.83,Linux 是 152.0.7977.82,在這個版號之前的通通有漏洞。這次的更新一次修了 12 個安全問題,CVE-2026-85046 是裡面等級最高、也是唯一已知被實際攻擊的一個。

因為這個洞是 V8 引擎本身的問題,不是 Chrome 這個產品專屬的,所以拿 Chromium 當底層的瀏覽器全部都受影響,包括 Edge、Brave、Opera、Vivaldi。Brave 已經在同一時間發布 1.94.121 版本修掉,官方部落格上也講得很直接,資安研究人員拿到漏洞細節之後,通常很快就能做出可以用的攻擊工具,所以沒有理由拖著不更新,建議使用者立刻裝上這個版本。Opera 這邊查到的修補版本是 135.0.5973.92,官方更新說明裡直接點名是為了修這個漏洞。Vivaldi 我沒有查到官方公告裡寫出對應的確切版號,只能確定它跟其他 Chromium 瀏覽器一樣需要對應的更新,用 Vivaldi 的人與其對版號,不如直接照下面的步驟去按一次檢查更新,有新版就裝。

Edge 這邊我查到穩定版是 152.0.4191.62,發布時間點在 9 月 3 日前後,跟 Chrome 那次修補幾乎同步,版本號也對得起來,理論上帶著同一套底層的修補。老實講一句,我沒有找到微軟自己逐條列出 CVE-2026-85046 這個編號的公告,只能確認版本號跟時間點吻合,如果你用 Edge,最保險的做法還是直接照下面的步驟自己檢查一次,不要只看我這篇講的版本號就放心。

手機的部分要分開講。Android 版 Chrome 用的是跟桌機同一套 V8 引擎,這次也一起修補到 152.0.7977.82,等於手機跟電腦要各自更新一次,不會因為裝在手機上就自動沒事。iPhone 的狀況不一樣,Apple 規定所有裝在 iOS 上的瀏覽器,不管外觀是不是 Chrome 或 Edge,底層都得用蘋果自己的 WebKit 引擎,V8 根本沒有機會在 iPhone 上跑,所以嚴格講這個特定的洞跟 iPhone 版 Chrome、Edge 沒有關係。這條規定歐盟跟日本已經因為新法規開了例外,但台灣使用者目前用的 iOS 版本還是走蘋果原本那套規則,可以先不用為了這個特定漏洞去擔心 iPhone。

三步驟檢查跟更新,五分鐘搞定

不管你用哪一套瀏覽器,流程都差不多,先找到「關於」這個選項,讓瀏覽器自己去比對版本,抓到新版就重新啟動生效。

Chrome 的路徑是點右上角三個點的選單,選「說明」,再選「關於 Google Chrome」,打開之後瀏覽器會自動幫你檢查,如果版本落後就會顯示更新中,跑完之後按「重新啟動」,這一步最容易被忽略,很多人下載完新版但沒重開瀏覽器,舊的分頁還是跑在有漏洞的那個版本裡。

Edge 的路徑類似,一樣是右上角三個點,選「說明及意見反應」,再選「關於 Microsoft Edge」,一樣會自動檢查更新,跑完按重新啟動。

Brave 的路徑是右上角三條線的選單,選「說明」裡的「About Brave」,同樣會自動比對版本,更新完一樣要記得重新啟動才會真的生效。

用 Opera 的人走設定裡的「Update & Recovery」,同樣會顯示目前版本跟有沒有新版可裝。用 Vivaldi 的人走選單裡的「說明」再選「關於 Vivaldi」,或直接在網址列輸入 vivaldi://about,一樣會顯示版本並可以直接檢查更新。

Android 手機上的 Chrome,更新管道是 Google Play 商店,打開 Play 商店搜尋 Chrome,看到的按鈕如果是「更新」而不是「開啟」,按下去就對了,更新完一樣要把 App 完全關閉再重開才會生效。

Chrome、Edge、Brave、Opera 都可以拿前面講的版號直接對照,比那個舊就代表還沒補到這個洞。這次的更新是分批推送,不是全世界同時到,如果你點了檢查,瀏覽器顯示「已是最新版本」,但版號對照起來還是比前面講的舊,代表你的裝置還沒排到,這種情況不用一直重複點,等個一兩天再檢查一次通常就會排到,桌機版真的急著現在就要更新完,也可以直接到瀏覽器官網下載安裝檔覆蓋安裝,效果跟等自動推送一樣,手機上的 Chrome 目前只能透過 Google Play 商店更新,沒有另外的安裝檔可以覆蓋,只能等 Play 商店推播到自己的裝置。

之前如果不小心點過奇怪的連結,現在該做什麼

這大概是看完前面內容最容易冒出來的問題,我自己也想過。老實說,Google 沒有公開這次攻擊實際打了哪些人、用什麼手法收尾,我查到的資料裡也沒有人能講清楚中招之後具體會發生什麼事,這部分我沒辦法給你一個篤定的答案,與其亂猜嚇自己,不如先做能確定有幫助的事,把瀏覽器更新到前面講的版本,之後如果發現常用帳號有不明登入通知或不認得的扣款,再照平常處理帳號被盜的方式去改密碼、開兩步驟驗證,不用因為看到這則新聞就急著去掃毒或砍掉重灌。

這篇整理到這裡就是全部了,步驟不複雜,就是照上面那三個路徑點進去看一眼版本號。你如果平常沒有定期更新瀏覽器的習慣,這次順手花五分鐘檢查一下,應該就夠了。

延伸閱讀