详细内容或原文请订阅后点击阅览
Chrome 的两个严重缺陷使用户面临恶意网站的风险
立即更新 Chrome:两个严重漏洞可能允许恶意网站在您的设备上运行代码。
来源:Malwarebytes Labs 博客Chrome 正在推出其桌面浏览器的更新。该更新包括 26 个安全修复程序,其中两个被 Google 评为严重的释放后使用漏洞。
Windows 和 Mac 的稳定频道已更新至 152.0.7977.75/.76,Linux 的稳定频道已更新至 152.0.7977.75。
如何更新 Chrome
如果您不想等待发布,手动更新很容易。
最简单的选择是允许 Chrome 自动更新。但如果您从不关闭浏览器或者更新出现问题,您最终可能会落后。
要手动更新,请点击“更多”菜单(三个点),然后转到“设置”>“关于 Chrome”。如果有可用更新,Chrome 将开始自动下载。重新启动 Chrome 以完成更新,您将免受这些漏洞的侵害。
您可以在我们的指南中找到版本编号系统的说明和分步说明:如何在每个操作系统上更新 Chrome。
技术细节
让我们看看这两个严重漏洞。两者都是释放后使用 (UAF) 漏洞。当程序尝试访问已释放的内存位置时,就会发生释放后使用漏洞。这可能会导致崩溃,或者在某些情况下,允许攻击者运行自己的代码。
第一个被跟踪为 CVE-2026-84353,是在共享选项卡组中发现的,它可能允许使用社交工程的远程攻击者通过精心设计的 HTML 页面在浏览器沙箱之外执行任意代码。在这里,社会工程可能意味着攻击者必须引诱您访问恶意网站或打开 HTML 格式的电子邮件。
另一个严重漏洞(编号为 CVE-2026-84352)是在 WebGL 中发现的。 WebGL 是 Web Graphics Library 的缩写,是一种允许网站显示交互式 2D 和 3D 图形的浏览器技术。该漏洞可能允许远程攻击者通过精心设计的 HTML 页面在沙箱外部执行任意代码。
能够在浏览器沙箱之外远程执行代码的 Chrome 漏洞对攻击者来说特别有价值,因为它们可以将对恶意或受感染网站的访问转化为在底层操作系统上运行的直接代码,通常不需要额外的利用步骤。
在威胁造成任何伤害之前阻止它们。
Malwarebytes Browser Guard 自动阻止网络钓鱼页面和恶意网站。免费,一键安装。将其添加到您的浏览器 →
