跳到主要内容

一个"类型混淆"就让 Chrome 的沙箱破了个洞:CVE-2026-85046 V8 零日全复盘——CVSS 8.8、KEV 确认在野利用、以及一份官方"已存在利用"公告背后的浏览器加固功课

Public

浏览器零日从来不缺关注,但没有几个能像 2026 年 9 月 4 日入库的 CVE-2026-85046 这样,稳稳踩中 Chrome 引擎最核心的地带。这个位于 JavaScript 引擎 V8 的类型混淆漏洞,CVSS 3.1 达到 8.8(HIGH),被 CISA 在同一天直接列入已知被利用漏洞(KEV)目录,并导致 Google 在官方公告里罕见地写明"已发现针对 CVE-2026-85046 的在野利用"。攻击者通过一个精心构造的网页,就能在浏览器沙箱内拿到执行任意代码的立足点。

一、根因:把"类型"用在了错误的对象上
CVE-2026-85046 的漏洞类型是典型的类型混淆(Type Confusion,CWE-843)。在 V8 这样的 JIT 引擎里,为了追求性能,往往会对对象做各种假设和内联缓存优化——假设某个对象是预期类型,就按它的布局去读写字段。当攻击者能让分配与使用之间出现类型不匹配,亦即"把一个本应是 A 类的对象当成 B 类来访问",就可能在只有预期布局的内存上读写本不该触碰的数据。单个类型混淆未必直接破壳,但它常是整套利用链的起点:先经由它越界读写拿到精确的内存布局与代码执行原语,再逐层突破 Chromium 的沙箱边界。CVSS 8.8 的评分(网络可达、攻击复杂度低、无特权前置、仅需用户交互)也说明,它距离"喂一个链接就能中招"并不遥远。

二、为什么"在野"二字格外沉重
Google 安全公告明确承认"存在针对 CVE-2026-85046 的在野利用",CISA 随之给出 9 月 18 日的强制修复期限。对一个浏览器漏洞来说,"已出现在野外"意味着它已经从实验室 POC 变成了真实攻击队正在使用的武器——在用户点击一条链接触发的场景里,防御窗口是以小时计的。值得注意的是,该缺陷由研究者 Salvatore Gulizia(Serotav)于 2026 年 8 月初报告并获致谢,从被报告到 9 月被公开利用,中间相隔不过一个月。这一个月的落差,正是"零日能活多久"的一种现实缩影:无论厂商修复得多快,只要还有用户未升级,它就可能继续作为在野武器运转。

三、处置与缓解:把浏览器的补丁节奏提上来

  • 立即升级 Chrome 至 152.0.7977.82/.83(Windows/macOS)及以上、Linux 至 152.0.7977.82 及以上,这是根治手段;
  • 让 Edge、以及一切基于 Chromium 的浏览器同步跟进对应修复版本,别只守 Chrome 一个入口;
  • 关注 Google 官方"stable channel update"与 Chromium 安全 issue,对浏览器这类高风险组件执行更高频的补丁节奏;
  • 在企业环境启用自动更新与版本合规检查,避免"旧版本 Chrome 长期自动登录"这种默认暴露。

CVE-2026-85046 带来的教训,远不止是一个类型混淆的技术细节。它提醒我们,浏览器是大多数人每天的"操作系统"入口,也是攻击者眼里最肥沃的初始访问面。当一个会类型混淆、能在沙箱里执行代码、且已确认在野的零日降临,唯一真正有效的防御,就是把浏览器的打补丁节奏提高到与它承载的价值相匹配的高度。

参考:NVD 对 CVE-2026-85046 的记录、CISA 2026 年 9 月 4 日将其列入已知被利用漏洞目录、Google Chrome 稳定版更新公告。

网络安全Chrome浏览器安全漏洞利用远程代码执行CISA KEV在野利用补丁管理V8类型混淆CVE-2026-85046零日JavaScript引擎沙箱
0