CVE-2026-85046 深度解读:Chrome V8 在野零日漏洞与 CISA KEV 清单

9 月 3 日,Chrome 稳定通道推送 152.0.7977.82/.83 版本,一次性修复 12 个安全漏洞。其中编号 CVE-2026-85046 的 V8 引擎类型混淆漏洞被谷歌确认「在野利用存在」(exploit exists in the wild),美国网络安全与基础设施安全局(CISA)在 9 月 4 日将其收入「已知在野利用漏洞目录」(Known Exploited Vulnerabilities Catalog,简称 KEV)。这是谷歌 2026 年修复的第六个在野利用的 Chrome 零日漏洞。

Chromium 官方 GitHub 仓库

漏洞本身:V8 里的类型混淆

NVD(美国国家漏洞数据库)给这个漏洞的官方描述只有一句话:Chrome 152.0.7977.82 之前版本中 V8 的类型混淆(Type Confusion)漏洞,允许远程攻击者通过一个构造的 HTML 页面,在沙箱内执行任意代码。Chromium 安全团队将其定级为 High。

V8 是 Chrome 的开源 JavaScript 与 WebAssembly 引擎,负责把网页脚本编译成机器码执行。类型混淆指程序把一种数据类型的对象当成另一种类型来操作:V8 内部为了性能会对 JavaScript 对象做「隐藏类」(hidden class)优化,编译器按照对象应当具有的内存布局生成快速访问代码;如果对象的实际类型与编译器假定的类型不一致,后续的内存读写就会整体错位。攻击者构造出让这种错位发生的页面,就能在渲染进程的内存里写入受控数据,最终在沙箱内执行任意代码。

触发条件是「构造的 HTML 页面」,用户只需要用存在漏洞的 Chrome 打开一个恶意网页,攻击就完成了前置步骤。这也是浏览器漏洞与服务器漏洞的本质区别:攻击面的入口是每一次网页访问。

CVSS 3.1 评分 8.8(High),向量串为 AV:N/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:H。逐项拆开:攻击向量是网络(AV:N),利用复杂度低(AC:L),不需要任何权限(PR:N),但需要用户交互(UI:R,即访问恶意页面);影响范围未改变(S:U),机密性、完整性、可用性影响全部为高(C:H/I:H/A:H)。影响范围一项是理解这个分数的关键:漏洞的代码执行发生在渲染进程沙箱之内,还没越过沙箱边界触及操作系统,所以影响范围算「未改变」,分数停在 8.8 而不是 9 分以上。

沙箱内执行与沙箱逃逸是两件事

Chromium 采用多进程架构:浏览器内核进程持有较高权限,负责磁盘文件、网络、系统配置;每个标签页的内容跑在独立的渲染进程里,渲染进程被沙箱限制,默认无法直接读写文件系统或执行系统级操作。

所以「沙箱内任意代码执行」的含义是:攻击者可以在渲染进程里运行自己的代码、读取该进程内的数据,但这仍然是沙箱内的世界。要真正控制用户的电脑,攻击者还需要第二枚漏洞用于沙箱逃逸(sandbox escape),把代码执行从渲染进程提升到内核进程或系统层。

完整的浏览器攻击链因此通常是两枚漏洞的串联:渲染进程 RCE 加沙箱逃逸。此次谷歌确认在野利用的只有前者。对普通用户而言,这仍然是需要立即修复的严重漏洞——沙箱内的代码已经可以窃取该标签页会话中的数据,而攻击链的第二环随时可能补齐;对企业安全团队而言,CISA 把它列入 KEV 本身就说明攻击者已经不再需要理论可行性验证。

披露时间线:报告到补丁三十天

把官方博客、NVD 和 CISA 的记录拼起来,时间线如下:

  • 8 月 4 日,安全研究员 Salvatore Gulizia(网络代号 Serotav)向谷歌报告了这个漏洞
  • 9 月 3 日,Chrome 152.0.7977.82/.83 发布,官方公告写入「谷歌已知悉 CVE-2026-85046 存在在野利用」的声明;漏洞细节与链接按惯例保持限制,直到大多数用户完成更新
  • 9 月 4 日,NVD 收录并发布 CVSS 评分;CISA 将漏洞收入 KEV 目录,联邦民事机构按 BOD 26-04 指令需在 9 月 18 日前完成修复

从报告到补丁发布是三十天。官方博客为这份报告标注的赏金是 1000 美元。这个数字与「漏洞已被在野利用」的状态放在一起,成了 Hacker News 讨论串里占比最大的话题:报告者按负责任披露流程把一个攻击者已经拿在手里的漏洞交给了厂商,定价却仍按普通报告处理。漏洞交易市场的定价逻辑与此不同——讨论串里引用的行业常识是,黑市价格与漏洞的剩余寿命强相关,补丁发布之后价值会快速衰减。

Chromium 的漏洞追踪编号是 542403045,与赏金、报告人、日期一起列在官方公告中。

同批修复的另外 11 个漏洞

这次更新一共修复 12 个漏洞,除 85046 外的 11 个如下:

CVE类型位置严重度
CVE-2026-85052越界读取CrashReportingHigh
CVE-2026-85043清理不完整NetworkHigh
CVE-2026-85048释放后使用CompositingHigh
CVE-2026-85045竞态条件V8High
CVE-2026-85050越界写入WebGLHigh
CVE-2026-85053资源暴露不当CacheStorageHigh
CVE-2026-85042释放后使用DevToolsHigh
CVE-2026-85049释放后使用SkiaHigh
CVE-2026-85051类型混淆CompositingHigh
CVE-2026-85047输入校验不当Transactions PlatformMedium
CVE-2026-85044使用已释放资源MobileMedium

两个细节值得展开。其一,85045 的 V8 竞态条件由 Brendan Dolan-Gavitt 与自动化安全公司 XBOW 联合报告,赏金一栏标注 TBD;XBOW 是把 AI 模型接进模糊测试与漏洞挖掘流程的代表厂商,AI 参与漏洞挖掘的速度优势在这批公告里已经有了实例。其二,报告人一栏写着「Google」的有八个,这些是谷歌内部测试基础设施(AddressSanitizer、MemorySanitizer 等内存检测工具)自己发现的,公告末尾的致谢段落对此有说明。

修复清单里,越界读写、释放后使用、类型混淆、竞态条件这些内存安全问题占了大多数。谷歌 2020 年公布过一项覆盖 912 个高危漏洞的分析:约七成 Chrome 高危漏洞源于内存安全问题。六年过去,这批修复清单里内存安全类的占比没有明显变化,这也是 Chromium 项目持续用 Rust 重写部分组件、力推 MemorySanitizer 的原因。

版本号怎么读:大版本相同不代表已修复

本次修复落在 152.0.7977.82 和 152.0.7977.83(Windows、macOS),Linux 为 152.0.7977.82,未来几天到几周内分批推送。

关键在于版本号的末两段。如果你在「设置 → 关于 Chrome」里看到 152.0.7977.76,大版本 152 完全一致,但 76 与 82 之间隔的就是这次安全修复。判断是否已打上补丁,看的是 .7977 后面的数字,不是前面的 152

检查与更新路径:设置 → 关于 Chrome,浏览器会自动下载并安装更新,重启后生效。使用 Edge、Brave、Opera、Vivaldi 等 Chromium 系浏览器的用户适用同样的逻辑——这些浏览器共用同一套 V8 与渲染引擎,漏洞在它们身上同样存在,只是各家的合入与推送会晚几天。

KEV 目录:比 CVSS 更值得看的清单

CISA 的 KEV 目录收录的标准只有一条:有证据表明漏洞已被在野利用。9 月 4 日版本的 KEV 共收录 1695 个漏洞条目,CVE-2026-85046 以「Google Chromium V8 Type Confusion Vulnerability」的条目名进入其中,修复截止日 2026 年 9 月 18 日。

CVSS 分数衡量的是理论上的最坏影响,KEV 衡量的是攻击是否真实发生。对防御方来说,两者的行动含义完全不同:一个 CVSS 9.8 但从未被利用的漏洞,和一个 CVSS 8.8 且已被利用的漏洞,后者优先级更高。美国联邦机构被要求限期修复的从来只是 KEV 里的条目,这个机制值得每一个负责资产安全的人放进自己的监控清单。

2026 年的六次在野利用

CVE-2026-85046 是 2026 年第六个,前五个按修复时间排列:

月份CVE漏洞类型位置
2 月CVE-2026-2441迭代器失效CSSFontFeatureValuesMap
3 月CVE-2026-3909越界写入Skia 2D 图形库
3 月CVE-2026-3910实现不当V8
4 月CVE-2026-5281释放后使用Dawn(WebGPU)
6 月CVE-2026-11645越界读写V8

六次在野利用中,V8 引擎占了三次。字体模块、Skia 图形库和 WebGPU 实现(Dawn)分掉另外三次。V8 承载着整个网页的脚本执行,是浏览器攻击面里最大的一块,攻击者的选择与这个份额一致。

升级动作本身只需要两分钟:打开设置,点关于 Chrome,等进度条走完,重启浏览器。剩下来要做的,是记住版本号末两位的读法,以及把 KEV 目录加入自己的漏洞情报来源。


参考来源: