网易首页 > 网易号 > 正文 申请入驻

谷歌警告两个正在被利用的Chrome浏览器零日漏洞

0
分享至


威胁攻击者正在利用Chrome浏览器中两个高严重性零日漏洞,专家表示IT团队必须立即修补这些漏洞。

谷歌已为这两个安全漏洞发布紧急补丁,分别为CVE-2026-3909和CVE-2026-3910。这发生在三月补丁星期二发布29个漏洞修复程序几天后,以及二月发布零日补丁之后。受影响的是146.0.7680.75版本之前的浏览器。

这些漏洞利用为信息安全负责人提供了另一个理由,需要确保为所有授权浏览器和插件制定企业补丁策略。

加拿大安全意识培训提供商Beauceron Security的David Shipley表示:"如果您不管理浏览器补丁,您被攻击的几率每天都在增加。"

CVE-2026-3910允许远程攻击者通过精心制作的HTML页面在沙盒内执行任意代码,这是由于Chrome的V8 JavaScript和WebAssembly引擎中的不当实现造成的。CVE-2026-3909允许远程攻击者通过精心制作的HTML页面执行越界内存访问,原因是Chrome的Skia图形库中的越界写入。Shipley指出,访问浏览器内存可能导致敏感企业信息丢失。

按照公司政策,谷歌在大多数用户更新修复程序之前不会发布有关这些漏洞的详细信息。

浏览器漏洞为何如此危险

浏览器是威胁攻击者的主要目标,因为它们是每个在线用户都使用的工具。Palo Alto Networks委托Omdia进行的2025年报告估计,在12个月期间内,95%的组织遭受了源自员工浏览器的安全事件。

因此,一位专家指出,攻击者现在直接瞄准浏览器,采用跨站脚本攻击(XSS)、通过窃取Token进行会话劫持以及绕过传统多因素认证的高级钓鱼等攻击方式。他认为,以浏览器为中心的零信任框架是必要的应对措施。

这些新漏洞强调了为什么浏览器引擎仍然是攻击者最具吸引力的目标之一。Action1漏洞研究总监Jack Bicer表示:"由于已经确认存在主动利用,延迟更新的组织面临通过受损或恶意网站传播的驱动式攻击风险,从而暴露用户。"

他说,Chromium和所有基于Chromium的浏览器,包括Chrome、Edge和其他浏览器,必须尽快更新到最新安全版本。管理员还应确保在企业终端上启用自动更新,监控过时的浏览器版本,并考虑使用浏览器隔离技术来减少对基于网络攻击的暴露。

Tenable高级研究工程师Scott Caveza同意,最新的两个零日漏洞应该受到任何安装Chrome的组织的关注。虽然谷歌没有提供有关这些漏洞滥用的详细信息,但他指出,大多数与浏览器相关的漏洞利用确实需要受害者访问精心制作的网站,这使得攻击更可能是有针对性的。

幸运的是,他补充说,更新Chrome是快速而简单的,许多安装都启用了自动更新。

"我们知道攻击者是机会主义的,当他们将目光投向市场上安装最广泛的浏览器之一时,团队必须立即采取行动,确保尽快应用更新,"他说。

Q&A

Q1:CVE-2026-3909和CVE-2026-3910漏洞有什么危害?

A:CVE-2026-3910允许远程攻击者通过精心制作的HTML页面在沙盒内执行任意代码,这是由于Chrome的V8 JavaScript和WebAssembly引擎中的不当实现造成的。CVE-2026-3909允许远程攻击者通过精心制作的HTML页面执行越界内存访问,可能导致敏感企业信息丢失。

Q2:哪些浏览器版本受到这些零日漏洞影响?

A:受影响的是Chrome浏览器146.0.7680.75版本之前的所有版本。此外,所有基于Chromium的浏览器,包括Edge和其他浏览器,都需要更新到最新安全版本。

Q3:企业应该如何防范这些浏览器零日漏洞?

A:企业应确保为所有授权浏览器制定补丁策略,启用自动更新功能,监控过时的浏览器版本。管理员还应考虑使用浏览器隔离技术来减少对基于网络攻击的暴露,并建立以浏览器为中心的零信任框架。

特别声明:以上内容(如有图片或视频亦包括在内)为自媒体平台“网易号”用户上传并发布,本平台仅提供信息存储服务。

Notice: The content above (including the pictures and videos if any) is uploaded and posted by a user of NetEase Hao, which is a social media platform and only provides information storage services.

相关推荐
热点推荐
朝鲜宣布停用中国卫星,改用俄罗斯卫星,无形中帮了中国一个忙

朝鲜宣布停用中国卫星,改用俄罗斯卫星,无形中帮了中国一个忙

共工之锚
2026-04-05 00:18:42
成吉思汗有一“特殊嗜好”,古代女人们苦不堪言,如今却见怪不怪

成吉思汗有一“特殊嗜好”,古代女人们苦不堪言,如今却见怪不怪

鹤羽说个事
2026-03-27 22:50:28
张柏芝英歌舞首秀杀疯了!粉色战袍刚柔并济,这才是顶流有的底气

张柏芝英歌舞首秀杀疯了!粉色战袍刚柔并济,这才是顶流有的底气

橙星文娱
2026-04-05 11:20:03
换了5台车才明白:家用车最没用的,就是车企吹爆的这6个“配置”

换了5台车才明白:家用车最没用的,就是车企吹爆的这6个“配置”

侃故事的阿庆
2026-04-04 18:06:46
博腾股份2025年营收34.20亿元,净利润大增133.48%

博腾股份2025年营收34.20亿元,净利润大增133.48%

蓝鲸新闻
2026-04-05 00:00:04
继德国之后,英国也开始贴出“中文标语”?中国游客:不能够接受

继德国之后,英国也开始贴出“中文标语”?中国游客:不能够接受

潮鹿逐梦
2026-04-02 12:31:48
月球背面长这样?4名宇航员第一眼集体懵圈

月球背面长这样?4名宇航员第一眼集体懵圈

像素与芯片
2026-04-05 13:45:02
国防科技大学历任校长

国防科技大学历任校长

祁州校尉
2026-04-05 17:30:05
46号令实施!国企退休待遇核查启动,三类人员将被重点追溯

46号令实施!国企退休待遇核查启动,三类人员将被重点追溯

君说舆情
2026-04-05 11:19:39
马英九被批“暗独”之后做出表示:“反对武统,不代表支持独立”

马英九被批“暗独”之后做出表示:“反对武统,不代表支持独立”

小冠说娱
2026-04-05 23:57:13
申花两度落后3-2逆转津门虎,拉唐双响+绝杀,朱辰杰破门

申花两度落后3-2逆转津门虎,拉唐双响+绝杀,朱辰杰破门

懂球帝
2026-04-05 21:40:33
父亲当30年放疗科主任,自己肺癌却没做一次治疗,临终后悔3件事

父亲当30年放疗科主任,自己肺癌却没做一次治疗,临终后悔3件事

周哥一影视
2026-04-05 16:58:07
【微特稿】土耳其否认向伊朗输送武器

【微特稿】土耳其否认向伊朗输送武器

新华社
2026-04-05 12:33:03
告诉孩子:判断婚姻对错,只有一个简单标准

告诉孩子:判断婚姻对错,只有一个简单标准

青苹果sht
2026-03-26 06:09:17
赵心童10-3完胜小特夺冠,获136万奖金领跑排名

赵心童10-3完胜小特夺冠,获136万奖金领跑排名

墨史轩
2026-04-06 06:35:55
断更五个月!知名网红董赤赤发声,患严重抑郁,还遭导演恶意引导

断更五个月!知名网红董赤赤发声,患严重抑郁,还遭导演恶意引导

裕丰娱间说
2026-04-04 19:21:13
泪目!詹东里组合或再难看到!詹皇独自带队,过首轮将终结詹乔之争

泪目!詹东里组合或再难看到!詹皇独自带队,过首轮将终结詹乔之争

篮球神吐槽
2026-04-05 19:43:12
东部战区发海报!描绘统一后台湾省清明节场景

东部战区发海报!描绘统一后台湾省清明节场景

看看新闻Knews
2026-04-03 23:47:04
俄罗斯没想到,美国更没想到,现在的中国石油,早已成石油领跑者

俄罗斯没想到,美国更没想到,现在的中国石油,早已成石油领跑者

兴史兴谈
2026-04-06 06:49:02
于根伟:赛后更衣室气氛不太好;换上王秋明是因为郭皓消耗比较大

于根伟:赛后更衣室气氛不太好;换上王秋明是因为郭皓消耗比较大

懂球帝
2026-04-05 23:27:46
2026-04-06 07:24:49
至顶头条 incentive-icons
至顶头条
记录和推动数字化创新
17425文章数 49697关注度
往期回顾 全部

科技要闻

花200薅5千算力,Claude冷血断供“龙虾”

头条要闻

伊朗军方:过去两天击落美军12架战机

头条要闻

伊朗军方:过去两天击落美军12架战机

体育要闻

CBA最老球员,身价7500万美元

娱乐要闻

王灿兮否认婆媳不和 晒与杜淳妈合影

财经要闻

谁造出了优思益这头“怪物”?

汽车要闻

家用SUV没驾驶乐趣?极氪8X第一个不同意

态度原创

房产
艺术
游戏
本地
公开课

房产要闻

小阳春全面启动!现房,才是这波行情里最稳的上车票

艺术要闻

绝了!东西方两幅神画,一眼就上瘾

三天鼠标干坏两个,你这还是自走棋嘛?

本地新闻

跟着歌声游安徽,听古村回响

公开课

李玫瑾:为什么性格比能力更重要?

无障碍浏览 进入关怀版