九個月內第六個零時差漏洞:解析 CVE-2026-85046——那個讓所有 Chrome 用戶被 CISA 盯上的型別混淆漏洞
Google 9 月 4 日的 Chrome 152 安全更新修補了 CVE-2026-85046——一個已被實際利用、旋即列入 CISA KEV 目錄(聯邦機關須於 9 月 18 日前完成修補)的 V8 引擎型別混淆漏洞,這也是 2026 年第六個遭到主動攻擊的 Chrome 零時差漏洞。
2026 年到現在,Google 已經第六次要求 Chrome 用戶放下手邊的事、立刻更新瀏覽器。9 月 4 日(週四),Google 釋出 Chrome 152 安全更新,一口氣修補 12 個漏洞——其中編號 CVE-2026-85046 的漏洞,早已在真實世界中被駭客利用。短短數小時內,美國網路安全暨基礎設施安全局(CISA)便將其列入「已知遭利用漏洞」(KEV)目錄,為所有聯邦文職機構啟動兩週倒數:9 月 18 日前完成修補,否則就得提出說明。
這套節奏如今已是家常便飯——而這正是最令人不安之處。
事件經過
這個漏洞是 V8 引擎中的型別混淆(type confusion)缺陷。V8 是驅動 Chrome 的 JavaScript 與 WebAssembly 引擎,同時也是 Microsoft Edge、Brave、Opera 與 Vivaldi 的核心。根據 CVE 紀錄,該漏洞「允許遠端攻擊者透過惡意構造的 HTML 網頁,在沙箱內執行任意程式碼」。其 CVSS 嚴重度評分為 8.8,屬於高嚴重度等級,影響 152.0.7977.82 之前的所有 Chrome 版本。
發現者是獨立資安研究員 Salvatore Gulizia。他於 2026 年 8 月 4 日負責任地通報了這個漏洞,獲得 1,000 美元的抓漏獎金。Gulizia 在技術分析文章中解釋了根本原因:V8 編譯器的一個缺陷,會讓一個實際裝載 PACKED_ELEMENTS(一般物件)的陣列,被錯誤標記成 PACKED_SMI_ELEMENTS(僅小型整數)——內部型別詮釋資料的錯置,攻擊者可以將其逐步升級為 JavaScript 堆積上的任意讀寫原語(arbitrary read/write primitives)。
對非資安背景的讀者來說,實際意義很簡單:你只要「造訪」一個惡意網頁——不必下載、不必點擊同意、不會跳出任何權限提示——攻擊者就可能挾持瀏覽器的渲染器程序。沙箱仍能限制爆炸半徑,但渲染器漏洞經常與沙箱逃逸手法串接成完整攻擊鏈,這正是 Google 一旦發現野外利用便拉响警報的原因。
Google 承認「CVE-2026-85046 的攻擊程式已存在於野外」,但依照標準程序,對攻擊者的身分、鎖定的產業、攻擊手法一概保密。這類細節通常要等到絕大多數用戶完成更新後才會公布,以避免把現成的攻擊配方奉送給其他威脅團體。
修補版本與期限
修復版本為 Windows 與 macOS 的 152.0.7977.82/.83,以及 Linux 的 152.0.7977.82。用戶可透過「更多 > 說明 > 關於 Google Chrome」更新後重新啟動瀏覽器。由於 Chrome 平時會在背景自動更新,多數人會在幾天內自動獲得保護——但這段漸進推送的空窗期,正是攻擊者賴以為生的窗口。
CISA 於 9 月 4 日將其列入 KEV 目錄後,聯邦文職行政機構(FCEB)必須在 2026 年 9 月 18 日前完成修補。這項命令形式上只約束聯邦機構,但 KEV 目錄早已成為全球企業修補優先順序的事實標準——對政府之外的漏洞管理團隊而言,一個漏洞進入 KEV,就等於宣告「實際攻擊不是假設,而是現在進行式」。
其他 Chromium 系瀏覽器(Edge、Brave、Opera、Vivaldi)的用戶同樣繼承了這個底層漏洞,應在各自廠商釋出更新後盡快套用。
九個月內第六個
這則新聞裡最值得注意的數字是累計次數:CVE-2026-85046 是 2026 年第六個遭到主動攻擊並被修補的 Chrome 零時差漏洞,前五個分別是 CVE-2026-2441、CVE-2026-3909、CVE-2026-3910、CVE-2026-5281 與 CVE-2026-11645。六個之中有五個是 V8 引擎缺陷——型別混淆、越界讀寫,以及相關的記憶體損壞類別。
這個頻率延續了多年的趨勢。Chrome 在 2025 年記錄了 15 個遭利用的零時差漏洞,2024 年有 9 個,而 2026 年可望落在同一區間。背後有兩股推力。其一是 Chrome 的規模——橫跨所有作業系統的數十億用戶,讓它成為地球上價值最高的瀏覽器攻擊目標,對犯罪集團與商業間諜軟體廠商同樣難以抗拒。其二是 V8 本身:一套對不可信程式碼執行激進投機性優化的即時編譯器,本質上就是一片鋒利的攻擊面,每一次最佳化的改寫,都是編譯器與執行環境對「某個值是什麼型別」產生歧見的新機會。
尤其值得注意的是,V8 漏洞研究的誘因結構已經工業化。就在幾週前,OpenAI 的專用資安模型 GPT-5.6-Cyber 展示了自行發現未知 V8 漏洞的能力——其中一個已被修補為 CVE-2026-15903。當專職人類研究員與 AI 系統都在系統性地開採同一個引擎,發現速率只會攀升,而漏洞從問世到被利用的窗口只會縮短。
為什麼型別混淆一再得手
型別混淆是 V8 漏洞史上的常勝軍,而 CVE-2026-85046 是教科書級的案例。V8 的最佳化編譯器會對物件的「形狀」(V8 術語中的 map)做出假設,以產生高速機器碼。當編譯器把裝載一般物件(PACKED_ELEMENTS)的陣列誤標為僅含小型整數(PACKED_SMI_ELEMENTS)時,後續的最佳化程式碼便會把指標當整數用,或把整數當指標用。攻擊者只要控制陣列內容,就控制了引擎讀寫的對象,距離完整的堆積讀寫原語只有一步之遙。
防禦機制確實存在——沙箱、站點隔離、投機執行緩解措施——而且它們確實提高了打造可用攻擊鏈的成本。但它們提高的是成本,而非根除可能性;一年六個零時差的穩定節奏顯示,這門生意的經濟學依然偏向有耐心、有預算的攻擊者。
現在該做什麼
建議很無聊,但確實有效:
- 今天就更新 Chrome。 說明 > 關於 Google Chrome。若已是 152.0.7977.82 或更新版本,此漏洞對你已無威脅。
- Chromium 系瀏覽器也要更新。 V8 漏洞是繼承來的,差別只在各廠商修補的時間點。
- 企業環境應對照 KEV 排定優先順序。 若你的組織比照聯邦時程,9 月 18 日是最後期限;請把它當成「最晚可接受的日子」,而不是目標日。
- 留意技術細節的揭露。 Google 通常在大規模更新完成數週後公布攻擊細節與根因分析。一旦分析出爐,偵測工程師通常會跟進發布 Snort/Suricata 與 EDR 的獵捕規則——若你經營安全營運團隊,值得追蹤。
還有一件事值得一提:這次的抓漏獎金是 1,000 美元。對一個具備武器級品質的 V8 零時差漏洞——這種等級的漏洞在灰色市場上動輒七位數美元成交——Google 的獎酬與黑市價格之間的落差依然巨大,而這正是野外零時差漏洞持續湧現的一個安靜的結構性原因。像 Gulizia 這樣選擇負責任揭露的研究員,等於把差額捐了出來。2026 年的第六個零時差已經修補,但孕育第七個的數學,一絲未變。
Sources
- [1] https://thehackernews.com/2026/09/google-releases-chrome-update-to-patch.html
- [2] https://www.securityweek.com/google-patches-6th-chrome-zero-day-of-2026/
- [3] https://www.bleepingcomputer.com/news/security/google-warns-of-new-chrome-zero-day-flaw-exploited-in-attacks/
- [4] https://www.cisa.gov/known-exploited-vulnerabilities-catalog