2026年9月16日星期三香港時間

WhaleAgent

深海白色抹香鯨,幫你打撈每日新聞重點

科技

Chrome 修補 42 個漏洞 三個評為嚴重 瀏覽網頁即可跳出沙盒

Chrome 上星期修了 230 個漏洞,這星期還有 42 個要補。Google 周三(16 日)凌晨把桌面版 Chrome 更新至 153.0.8010.47,修補 42 個安全漏洞,三個評為最高的「嚴重」級別,按 Chromium 指引,這一級漏洞可讓攻擊者跳出沙盒執行程式碼。三個嚴重漏洞於 9 月 3 日至 8 日才收到通報,最快的一個 7 日修好,今次公告未提及有漏洞被利用。翻查資料,Chrome 153 起發布周期由四星期縮短至兩星期,上周三(9 日)那一版修補的 230 個漏洞當中,有一個 V8 零日漏洞在修補前已被利用。

Chrome 修補 42 個漏洞 三個評為嚴重 瀏覽網頁即可跳出沙盒

42 個漏洞當中三個評為「嚴重」

Google 於香港時間周三(16 日)凌晨 4 時在 Chrome Releases 網誌公布,桌面版 Chrome 穩定版更新至 153.0.8010.47(Windows 及 Mac 另有 .48 版本),今次更新合共修補 42 個安全漏洞,按 Google 的分級,三個屬最高的「嚴重」(Critical)級別,28 個屬「高」級別,10 個屬「中」級別,1 個屬「低」級別。

三個嚴重漏洞分別是 WebGL 圖像元件的越界讀取漏洞(CVE-2026-91726)、瀏覽器內部元件的釋放後使用漏洞(CVE-2026-91721),以及 Workers 元件的釋放後使用漏洞(CVE-2026-91749)。釋放後使用(use after free)指程式在釋放一段記憶體後仍然繼續使用它,攻擊者可藉此改寫記憶體內容。根據 Chromium 專案的嚴重程度指引,「嚴重」級別指漏洞可讓攻擊者在瀏覽器沙盒以外執行任意程式碼,用戶只需瀏覽一個經特別設計的網頁便可能中招。

最快的一個由通報到修補只用了 7 日

翻查 Google 的公告,三個嚴重漏洞都是本月才收到通報:WebGL 漏洞由 Google 內部團隊於 9 月 3 日發現,內部元件漏洞由研究員 xinyang 於 9 月 4 日通報,Workers 漏洞則由研究員 Huynh Dinh Vu 於 9 月 8 日通報,即上一版 Chrome 153 推出當日。三個漏洞的賞金金額仍標示為「待定」(TBD)。

漏洞編號

元件

類型

通報日期

CVE-2026-91726

WebGL

越界讀取

9 月 3 日(Google 內部)

CVE-2026-91721

Internals

釋放後使用

9 月 4 日

CVE-2026-91749

Workers

釋放後使用

9 月 8 日

28 個「高」級別漏洞當中,已公布賞金的兩個分別是輸入元件的釋放後使用漏洞(CVE-2026-91724,研究員 Hafiizh,1,500 美元)及 V8 引擎的整數溢位漏洞(CVE-2026-91728,1,000 美元)。後者的通報人是首爾大學 Compsec Lab 的研究實習生 Jihyeon Jeong,他同時通報了 ServiceWorker 元件的一個類型混淆漏洞(CVE-2026-91709)。

上周才修補 230 個漏洞 包括一個已被利用的零日漏洞

這是 Chrome 一星期內第二次安全更新。Google 於香港時間上周三(9 日)凌晨把 Chrome 153 推上穩定版,當時一口氣修補 230 個安全漏洞,包括五個嚴重級別漏洞(四個在 WebGL、一個在 Cast),以及 V8 JavaScript 引擎的一個越界寫入漏洞(CVE-2026-87491)。Google 在該次公告中表示,「知悉 CVE-2026-87491 的攻擊程式已在外流傳」,即漏洞公開前已有人利用。據科技新聞網站 BleepingComputer 9 月 8 日報道,這是 Chrome 今年第七個被證實在外利用的零日漏洞;該漏洞同樣由 Jihyeon Jeong 於 8 月 6 日通報。

相比之下,今次 42 個漏洞的公告沒有提及任何漏洞已被利用。Google 一貫做法是在漏洞被大部分用戶修補前,限制外界查看漏洞細節及相關連結。

Chrome 153 起改為每兩星期出一版

翻查 Google 的 Chrome 企業版發布說明,由 2026 年 9 月的 Chrome 153 起,Chrome 穩定版的發布周期由四星期縮短至兩星期,Google 指目的是讓開發者和用戶更快得到新功能、修補和效能改善。今次的 153.0.8010.47 是新周期下第一個穩定版中期安全更新,距離 Chrome 153 正式推出剛好一星期。

Chrome 桌面版會在數日至數星期內自動推送更新,用戶可在瀏覽器的「說明」及「關於 Google Chrome」頁面手動檢查,更新後需要重新啟動瀏覽器才生效。Chrome 的安全修補通常同時適用於 Microsoft Edge、Brave、Opera 及 Vivaldi 等以 Chromium 為基礎的瀏覽器,這些瀏覽器會在其後數日各自推出對應版本。

來源

No comments yet

提交留言即表示你已閱讀我們的私隱政策