Chrome 今年第六个零日漏洞:V8 认错了对象,而且真的有人在打

形状不匹配的对象位于多层玻璃隔离结构中,手正在安装修复面板

TL;DR:Google 在 2026 年 9 月 3 日的桌面版公告中确认,V8 类型混淆漏洞 CVE-2026-85046 已有在野利用,并随 12 项安全修复发布补丁。该批修复版本为 Windows/macOS 的 152.0.7977.82/.83、Linux 的 152.0.7977.82;应安装当前可用的修复版本或更新版本,并完成浏览器重新启动。公开公告没有披露完整攻击链,不能仅凭这个漏洞推断攻击者已经取得操作系统控制权。

浏览器更新提示常常被留到下一次开机。对已经出现真实利用的漏洞,这种习惯会延长暴露时间:安装文件下载完成,与正在运行的浏览器进程已经使用新代码,是两件事。

这期的关键行动很具体:检查更新、重新启动、核对完整版本号。理解 V8 与沙箱的作用,则能帮助我们判断漏洞影响,而不被“任意代码执行”几个字带向过度推断。

🎬 视频版(B站) | 🎧 音频版(6 分 35 秒)| 🟢 Spotify 订阅 | 📖 偏好阅读?文字版就在下方 👇

官方已经确认了哪些信息

Google 将 CVE-2026-85046 标为 High,类型是 V8 中的 type confusion。公告记录报告者为 Salvatore Gulizia(Serotav),报告日期为 2026 年 8 月 4 日,奖励栏列出 1,000 美元,并明确表示已知存在在野利用。Google 原始公告

该页面日期是 9 月 3 日。节目所参考的媒体报道发表于 9 月 4 日,因此文字版以官方公告日期为准。补丁采用分阶段推送;下表记录的是这批补丁版本,不保证它们仍是阅读当天的最新版本。

桌面平台 本批修复版本
Windows、macOS 152.0.7977.82 或 152.0.7977.83
Linux 152.0.7977.82

只核对主版本“152”还不够,必须检查完整版本。企业设备若由管理员控制升级,应通过组织的软件分发渠道确认修复完成情况。

V8 为什么会认错对象

V8 是运行 JavaScript 和 WebAssembly 的引擎,Chrome 等软件使用它执行脚本。V8 官方介绍

类型混淆可以理解为程序用错误的结构解释内存中的对象。原本应按一种布局读取的数据,被当作另一种布局处理,便可能把普通数值解释成地址,或者按错误长度访问数据。

这是对漏洞类别的概念说明,不是本次漏洞的具体实现。公开公告没有给出足够细节,无法确认触发条件、相关优化路径或完整利用过程,也不应把所有类型混淆都归因于某一种 JIT 优化错误。

沙箱限制影响范围,不能替代补丁

浏览器会用多种隔离机制限制不可信网页。V8 自身的内存隔离与渲染进程的操作系统沙箱承担不同职责,不能把它们简化成一道开关。V8 Sandbox 技术说明

媒体将本漏洞的潜在后果描述为沙箱化渲染进程中的代码执行。即使这一后果成立,也不自动等于突破了进程外的系统权限;要产生更广泛影响,通常还需额外条件、其他漏洞或可访问资源。

反过来,“还在沙箱里”也不代表可以忽略。隔离机制是降低后果的防线,修复漏洞则减少攻击者进入异常执行状态的机会。当前资料不能证明在野攻击一定包含第二个漏洞,更不能据此推断具体受害者或攻击组织。

《听懂 AI》第 031 期节目封面

节目封面。头图为原创概念插画,不表示本漏洞实际突破了图中的某一层防护。

“今年第六个”是怎样的统计口径

BleepingComputer 将它统计为 Google 在 2026 年修复的第六个已被利用的 Chrome 零日漏洞,并列出此前 CSS、Skia、V8 和 Dawn 相关事件。这是该媒体截至 9 月 4 日的年度统计,不是 Chrome 今年全部漏洞的数量。媒体报道

同一引擎多次出现在漏洞名单中,可以提示防护与审计的重要性,却不能仅靠数量比较产品安全水平。代码规模、攻击者投入、发现能力与披露习惯,都会影响公开数字。

这批更新一共包含 12 项安全修复。升级整个浏览器才能同时获得这些修复;对一般用户而言,不需要也不应该自行挑选单个引擎补丁替换安装文件。

一千美元奖金不能解释整个漏洞市场

官方奖励栏的 1,000 美元是可核对的事实,但公告未给出金额形成的完整解释。不能从这一个数字推导所有沙箱内漏洞只值这个价格,也不能把社区对赏金制度的猜测写成 Google 的政策说明。

奖励制度是否足以鼓励及时报告,值得讨论;若要比较不同漏洞,还需要考虑报告质量、重复情况、影响范围和奖励规则。对普通用户,金额大小也不是修复优先级:已有在野利用才是本次应及时更新的直接依据。

更新完成后,再确认一次

打开 Chrome 的“更多 → 帮助 → 关于 Google Chrome”,等待更新完成,并按提示重新启动;Linux 用户通过软件包管理器更新。重启后回到版本页面确认完整版本号和更新状态;如果无法更新,检查设备管理策略或联系管理员。Chrome 更新帮助

Edge、Brave、Opera 等 Chromium 系浏览器也应查看各自公告和更新状态。它们的版本编号、分支和交付节奏不同,不能拿 Chrome 的版本号直接判断另一个产品是否修好,也不能承诺一两天内一定跟进。

避免可疑页面有帮助,但不能代替升级。浏览器每天处理来自许多来源的内容,补丁和正常启用的隔离机制才是持续防护的基础。本文没有检查或修改读者设备上的浏览器状态。

收看本期节目

音频:在线播放或下载 | 播客主页:听懂 AI

原始资料与延伸阅读

本文由《听懂 AI》第 031 期访谈整理而成,资料核对日期为 2026 年 9 月 7 日。漏洞类别、版本、报告日期和奖励以 Google 公告为准;“第六个”保留媒体统计归因。V8 隔离与 Chrome 更新帮助为编辑阶段补充。未复现漏洞或审阅受限技术细节;本次未从可用的一手页面核实脚本中的 CVSS 数值与 CISA 截止日期,故不沿用这些数字。攻击链、受害对象与奖励原因未公开确认,不据此补猜测。

  1. Google:Stable Channel Update for Desktop — 2026-09-03,原始修复公告。
  2. BleepingComputer:Google warns of new Chrome zero-day flaw exploited in attacks — Bill Toulas,2026-09-04;原剧集主要报道。
  3. V8 官方介绍The V8 Sandbox — 引擎用途及隔离机制,不是该 CVE 的利用分析。
  4. Google Chrome 更新帮助 — 如何检查和完成更新。
  5. NVD 条目 — 后续细节查询入口;本次页面正文未成功取得。
  6. Hacker News 讨论 — 社区观点入口,不用于证明奖金原因或完整攻击链。