谷歌于近日发布Chrome浏览器紧急安全更新,确认其V8 JavaScript与WebAssembly引擎中存在一个高严重性漏洞(CVE-2026-85046),并已发现该漏洞在野外被积极利用。谷歌未披露攻击者身份、受害者信息及漏洞利用的完整影响范围。

谷歌在周四发布的安全公告中表示:“谷歌已知晓CVE-2026-85046的漏洞利用已存在于野外。”同时感谢了在开发周期中与谷歌合作、帮助阻止安全漏洞进入稳定版频道的所有安全研究人员。
本次补丁包含在Chrome 152.0.7977.82和152.0.7977.83(Windows和Mac平台)以及152.0.7977.82(Linux平台)版本中。谷歌称更新将在“未来数天或数周内”逐步推送。
CVE-2026-85046是一个类型混淆(type-confusion)漏洞,即软件将数据错误地当作另一种类型处理,可能导致内存错误或其他意外行为。谷歌尚未确认该特定漏洞是否可以被利用以实现远程代码执行。
安全研究员Salvatore Gulizia(又名Serotav)于8月4日报告了该漏洞,谷歌向其颁发了1,000美元漏洞赏金。此次更新共包含12项安全修复,其中9项被评为高严重性,2项为中严重性。不过,谷歌在大多数用户及受影响的第三方项目完成补丁更新之前,暂不公开部分技术细节。谷歌尚未公布何时会发布关于该漏洞利用的更多信息。
浏览器加密货币盗窃风险
虽然谷歌尚未将CVE-2026-85046与针对加密货币用户的攻击联系起来,但基于浏览器的钱包、交易所账户和交易扩展已受到其他攻击途径的威胁。2025年11月,研究人员发现一个恶意Chrome扩展,能在用户的兑换交易中注入隐藏的SOL转账。一个月后,新加坡一位企业家报告称,一款伪装成游戏的恶意软件从其浏览器连接钱包中盗取了超过1.4万美元。该事件据信涉及被盗的认证令牌和之前的Chrome零日漏洞,但尚未确认与CVE-2026-85046有关。
更近期的8月份,研究人员发现了数十个虚假的Firefox钱包扩展,旨在窃取钱包凭据。
