Google 已修复一项被确认遭到利用的 Chrome 高危漏洞,并开始向 Windows、Mac 和 Linux 用户推送更新。该漏洞位于 Chrome 的 V8 引擎中,影响浏览器执行 JavaScript 和 WebAssembly 的过程。
已确认存在在野利用
Google 在周四发布的安全通告中表示,已知 CVE-2026-85046 的利用代码正在真实环境中被使用。不过,Google 目前没有披露攻击者身份、受害者范围,也未说明该漏洞最终可造成哪些后果。
- Windows 和 Mac:152.0.7977.82 / 152.0.7977.83
- Linux:152.0.7977.82
- 更新将在未来数天至数周内逐步推送
漏洞位于 V8 引擎
Google 将该问题描述为“类型混淆”漏洞。这类漏洞通常出现在程序错误处理数据类型时,可能引发内存错误或其他异常行为。Google 暂未说明该漏洞是否可被用于远程执行代码。
安全研究员 Salvatore Gulizia(网名 Serotav)于 8 月 4 日报告了这一问题,Google 向其发放了 1000 美元漏洞赏金。
本次更新共修复 12 项问题
Google 表示,这次 Chrome 更新共包含 12 项安全修复,其中包括 9 项高危漏洞和 2 项中危漏洞。出于安全考虑,在大多数用户以及受影响的第三方项目完成更新前,部分技术细节将暂不公开。
截至目前,Google 也没有说明何时会披露与这次利用事件相关的更多信息。
曾有浏览器插件攻击加密用户
虽然 Google 没有把 CVE-2026-85046 与加密资产失窃事件直接联系起来,但浏览器一直是加密用户的重要攻击入口,尤其涉及钱包插件、交易所账户和交易扩展工具。
公开案例显示,2025 年 11 月,研究人员发现一款恶意 Chrome 扩展会在用户交换代币时暗中加入 SOL 转账指令。一个月后,一名新加坡创业者称,伪装成游戏的恶意软件从其连接浏览器的钱包中转走逾 1.4 万美元。另在今年 8 月,研究人员还发现数十个伪造的 Firefox 钱包扩展,用于窃取钱包凭证。












