谷歌于近日正式发布Chrome 151稳定版更新,一次性修复了7个安全漏洞,其中包含一个被标记为“严重”级别的Chromoting组件释放后使用(use-after-free)漏洞,该漏洞理论上可被利用来远程执行恶意代码。
此次更新版本号为151.0.7922.173/.174,覆盖Windows和macOS平台;Linux平台对应版本为151.0.7922.173。在所有修复项中,最受关注的是编号为CVE-2026-76017的漏洞,它直接影响Chrome远程桌面(Chrome Remote Desktop)所依赖的Chromoting技术。
![]()
漏洞为何被定为“严重”
谷歌将这一漏洞定性为“严重”,并描述为释放后使用(use-after-free)类型缺陷。这类漏洞的产生机制是:软件在释放某块内存后,仍然继续访问该内存区域。如果攻击者能够可靠地控制这块被重新利用的内存区域,就可能篡改应用程序的正常行为,导致浏览器崩溃、敏感信息泄露,甚至执行攻击者精心构造的代码。
由于受影响组件是Chromoting,该漏洞在使用Chrome远程桌面的环境中风险尤为突出。远程桌面场景下,浏览器与远端设备的交互链路更长,一旦被攻破,攻击面可能进一步扩大。
细节暂不公开,防止被武器化
截至目前,谷歌尚未公布该漏洞的技术细节、概念验证代码、利用前置条件,也未披露是否存在在野利用(active exploitation)的情况。官方表示,漏洞相关信息可能会保持受限状态,直到大多数Chrome用户完成安全更新安装。
这是一种标准的防护措施,目的是在组织和个人完成补丁部署之前,降低攻击者将漏洞武器化的可能性。换句话说,用户越快更新,漏洞被利用的风险就越小。
其余6个高危漏洞一并修复
除了上述严重漏洞,Chrome 151还修复了6个高危级别漏洞,涉及多个浏览器组件:
- CVE-2026-76018:Import组件中的权限提升漏洞
- CVE-2026-76019:Workers组件中的授权错误问题
- CVE-2026-76020:V8 JavaScript引擎中的条件竞争漏洞
- CVE-2026-76021:文档对象模型(DOM)组件中的另一个释放后使用漏洞
- CVE-2026-76022:Network组件中的缓冲区溢出漏洞
- CVE-2026-76023:Linux Toolkit Theming组件中的资源控制不当漏洞
其中,DOM组件的漏洞尤其值得警惕。网页内容与浏览器渲染和脚本功能交互极为频繁,DOM层面的缺陷往往具有较高的安全相关性。而V8引擎作为Chrome的JavaScript执行核心,其条件竞争问题也可能被利用来破坏内存安全边界。
浏览器补丁管理为何如此重要
本次更新中出现多个内存安全类漏洞,再次凸显了浏览器补丁管理的持续重要性。Chrome每天都要处理大量不受信任的网页内容,包括JavaScript脚本、图片、下载文件和远程资源。浏览器组件中的漏洞,可能为攻击者通过恶意网站、广告、钓鱼链接或精心构造的网页内容提供入侵终端系统的路径。
对于企业用户而言,建议优先在受管理的Windows、macOS和Linux终端上完成Chrome更新。管理员应通过端点管理平台核实浏览器版本部署情况,并确保系统在必要时重启Chrome——因为即使用户已下载更新,只要浏览器进程未重启,旧版本仍可能在后台运行,漏洞风险也就依然存在。
个人用户可打开Chrome的“关于”页面手动检查更新,或直接访问Chrome官方下载页面获取最新版本。考虑到该漏洞的严重级别和远程代码执行的潜在影响,建议尽快完成更新,不要拖延。
特别声明:以上内容(如有图片或视频亦包括在内)为自媒体平台“网易号”用户上传并发布,本平台仅提供信息存储服务。
Notice: The content above (including the pictures and videos if any) is uploaded and posted by a user of NetEase Hao, which is a social media platform and only provides information storage services.