关键词
Chrome漏洞
本月关键数字
- 127
— Chrome 史上最大单次安全更新修复量
- 3
— Critical 严重级漏洞
— 本次 bug bounty 总额
- $55,000
— 单笔最高奖金(CVE-2026-7899,V8引擎漏洞)
- 127个漏洞一次性修复
Chrome 148稳定版创下单次安全更新规模历史之最,涵盖Windows/Mac/Linux三平台
- 3个Critical漏洞详情
CVE-2026-7896整数溢出(Blink)、CVE-2026-7897 UAF(Mobile)、CVE-2026-7898 UAF(Chromoting)
- ⚠️ 部分漏洞已遭实际利用
Google确认部分漏洞在野利用但未披露细节,属于"已利用但未知细节"的高危状态
- 奖金超10万美元
外部安全研究人员共获逾10万美元奖金,单笔最高$55,000(CVE-2026-7899,V8引擎越界读写)
- 组件:
Blink 渲染引擎
- CVSS:
8.8(CISA评级)
- 类型:
整数溢出(Integer Overflow)
- Bug Bounty:
$43,000
- 组件:
Mobile(移动端组件)
- CVSS:
7.5(CISA评级)
- 类型:
Use-After-Free(释放后重用)
- 组件:
Chromoting(Chrome远程桌面内置工具)
- CVSS:
8.8(CISA评级)
- 类型:
Use-After-Free
- 组件:
V8 JavaScript 引擎
- 类型:
Out-of-bounds Read/Write
- Bug Bounty:
$55,000(本次最高单笔)
- 发现者:
Project WhatForLunch(@pjwhatforlunch)
相比上一版本仅修复30个漏洞,Chrome 148 的127个修复量引发关注。安全研究人员指出,Google 近年来大幅提升了对安全研究的激励力度,漏洞奖金(bug bounty)显著提高,吸引更多外部研究员深度挖掘 Chrome 这类复杂浏览器的攻击面。
值得注意的是,Google 此前已开始在 Android Chrome 中引入LINE 9等先进漏洞挖掘技术,结合模糊测试(Fuzzing)和自动化代码审计,使得大批历史积累的内存安全问题得以集中暴露。
四、处置建议
立即升级:Chrome 148.0.7778.96(Linux)/ 148.0.7778.96/97(Windows/Mac),设置→关于Chrome→检查更新
企业环境:优先通过企业管理控制台(MDM/Group Policy)批量推送更新
移动端:iOS 和 Android 用户立即从应用商店更新
✅浏览器安全习惯:避免安装来路不明的扩展程序,禁用不必要的Flash(已EOL)
![]()
安全圈
![]()
网罗圈内热点 专注网络安全
实时资讯一手掌握!
好看你就分享 有用就点个赞
支持「安全圈」就点个三连吧!
特别声明:以上内容(如有图片或视频亦包括在内)为自媒体平台“网易号”用户上传并发布,本平台仅提供信息存储服务。
Notice: The content above (including the pictures and videos if any) is uploaded and posted by a user of NetEase Hao, which is a social media platform and only provides information storage services.