美国网络安全和基础设施安全局(CISA)9月4日把Chrome的一个V8引擎漏洞——CVE-2026-85046——收进了“已知遭利用漏洞目录”(KEV)。这处类型混淆缺陷(CWE-843)影响152.0.7977.82之前的所有Chrome版本,谷歌已经在同期发布的更新里修复了它。
这条新闻的分量不在漏洞本身有多严重。Chromium官方给的评级是High,这种级别的漏洞Chrome几乎月月都有。真正的变化是KEV收录:CISA只会把已确认在现实世界被利用过的漏洞放进这份名单,这次还配了一条处置截止日——9月18日。这条期限管的是谁,值得单独说清楚。
发生了什么:一个类型混淆漏洞,一条现实利用的证据
攻击链不复杂:用户打开一个精心构造的HTML页面,V8引擎的类型混淆缺陷就会被触发,代码在Chrome的沙箱内执行。谷歌把它归为High级别,修复版本是152.0.7977.82,同批发布。
CISA收录这条漏洞,说明它拿到了确认在野利用的证据——这是KEV名单的准入门槛,不是随便挑几个高危漏洞往里塞。但公开材料没写攻击规模、没写攻击者身份,也没给出具体的利用样本,这些细节目前看不到。
| 项目 | 内容 |
|---|---|
| CVE编号 | CVE-2026-85046 |
| 漏洞类型 | V8引擎类型混淆(CWE-843) |
| 受影响版本 | Chrome 152.0.7977.82之前所有版本 |
| 修复版本 | 152.0.7977.82 |
| CISA收录日期 | 2026年9月4日 |
| 处置截止日期 | 2026年9月18日(仅约束联邦机构) |
9月18日的期限,管谁不管谁
CISA给联邦机构划的处置期限是9月18日,法律依据是2022年生效的BOD 22-01。这份指令只约束联邦民事行政部门的机构,不适用于普通企业。
但没有法律义务不代表可以躺平。KEV收录本身就是一个权威信号:这个漏洞已经有人在用,不是纸面风险。安全团队参照CISA的节奏动手,早一点升级,比等CVSS基础分打出来再排期划算。
| 维度 | 仅厂商标注High | 已入CISA KEV |
|---|---|---|
| 利用状态 | 理论风险,未确认在野利用 | 已确认现实利用 |
| 联邦机构处置期限 | 无强制期限 | BOD 22-01要求限期处置,此次是9月18日 |
| 对普通企业的约束力 | 参考性质,自行排期 | 无直接法律约束,但是权威在野利用信号 |
| 建议动作 | 纳入常规补丁周期 | 提高优先级,加快资产核查 |
企业终端与安全运维管理员该做的,是核查自动更新是否开启、内部Chrome版本分布,重点看互联网暴露的终端和服务器渠道里跑的Chrome实例——这些往往是补丁周期最慢的角落。
每天用Chrome处理邮件、外部链接和文档的高频用户,打开chrome://settings/help看一眼版本号,确认已经过了152.0.7977.82,这一步比等IT部门推送更快。
沙箱没被攻破,也别把Chrome读成整个Chromium
这个漏洞远程可打,不需要特殊权限,但需要用户交互——得有人真的点开那个恶意页面,攻击才能生效。代码执行限定在沙箱内,这道墙是Chrome用来防止V8漏洞直接转化为整机控制权的机制,目前没有材料证明它已经被突破。
公开信息里只提到Google Chrome,没有一处提到Edge、Brave这类基于Chromium内核的其他浏览器是否受影响。把这次事件读成“所有Chromium浏览器中招”,或者读成“沙箱已经失守”,都是对材料的过度延伸。
接下来最该盯的,是谷歌会不会补充说明具体的利用方式,以及Edge等其他Chromium浏览器是不是也跟进了修复。
