关键词

Chrome漏洞

本月关键数字

  • 127

    — Chrome 史上最大单次安全更新修复量

  • 3

    — Critical 严重级漏洞

  • — 本次 bug bounty 总额

  • $55,000

    — 单笔最高奖金(CVE-2026-7899,V8引擎漏洞)

一、60秒要点
  • 127个漏洞一次性修复

    Chrome 148稳定版创下单次安全更新规模历史之最,涵盖Windows/Mac/Linux三平台

  • 3个Critical漏洞详情

    CVE-2026-7896整数溢出(Blink)、CVE-2026-7897 UAF(Mobile)、CVE-2026-7898 UAF(Chromoting)

  • ⚠️ 部分漏洞已遭实际利用

    Google确认部分漏洞在野利用但未披露细节,属于"已利用但未知细节"的高危状态

  • 奖金超10万美元

    外部安全研究人员共获逾10万美元奖金,单笔最高$55,000(CVE-2026-7899,V8引擎越界读写)

二、三个严重漏洞详解 CVE-2026-7896 — Blink 渲染引擎整数溢出(Critical)
  • 组件:

    Blink 渲染引擎

  • CVSS:

    8.8(CISA评级)

  • 类型:

    整数溢出(Integer Overflow)

  • Bug Bounty:

    $43,000

CVE-2026-7897 — Mobile 组件UAF(Critical)
  • 组件:

    Mobile(移动端组件)

  • CVSS:

    7.5(CISA评级)

  • 类型:

    Use-After-Free(释放后重用)

CVE-2026-7898 — Chromoting 远程桌面UAF(Critical)
  • 组件:

    Chromoting(Chrome远程桌面内置工具)

  • CVSS:

    8.8(CISA评级)

  • 类型:

    Use-After-Free

CVE-2026-7899 — V8 引擎越界读写(High,奖金最高)
  • 组件:

    V8 JavaScript 引擎

  • 类型:

    Out-of-bounds Read/Write

  • Bug Bounty:

    $55,000(本次最高单笔)

  • 发现者:

    Project WhatForLunch(@pjwhatforlunch)

三、为何规模如此之大?

相比上一版本仅修复30个漏洞,Chrome 148 的127个修复量引发关注。安全研究人员指出,Google 近年来大幅提升了对安全研究的激励力度,漏洞奖金(bug bounty)显著提高,吸引更多外部研究员深度挖掘 Chrome 这类复杂浏览器的攻击面。

值得注意的是,Google 此前已开始在 Android Chrome 中引入LINE 9等先进漏洞挖掘技术,结合模糊测试(Fuzzing)和自动化代码审计,使得大批历史积累的内存安全问题得以集中暴露。

四、处置建议

  • 立即升级:Chrome 148.0.7778.96(Linux)/ 148.0.7778.96/97(Windows/Mac),设置→关于Chrome→检查更新

  • 企业环境:优先通过企业管理控制台(MDM/Group Policy)批量推送更新

  • 移动端:iOS 和 Android 用户立即从应用商店更新

  • 浏览器安全习惯:避免安装来路不明的扩展程序,禁用不必要的Flash(已EOL)

打开网易新闻 查看精彩图片

安全圈

打开网易新闻 查看精彩图片

网罗圈内热点 专注网络安全

实时资讯一手掌握!

好看你就分享 有用就点个赞

支持「安全圈」就点个三连吧!