文章总结: Chrome153版本修复230个安全漏洞,包含一个已被积极利用的零日漏洞CVE-2026-87491,该漏洞存在于V8引擎中,为越界写入问题。更新还修复了5个严重级别漏洞及43个高危漏洞,涉及ANGLE、PDFium等组件。谷歌建议用户立即更新至153.0.8010.36或更高版本,以防范潜在攻击风险。
综合评分: 85
文章分类: 漏洞预警,应用安全,网络安全
Chrome 153 版本修复了 230 个漏洞,其中包括一个已被实际利用的零日漏洞
Rhinoer
Rhinoer
犀牛安全
2026年9月21日 00:00
北京
在小说阅读器读本章
去阅读
在公众号小说中沉浸阅读
Google 已向 Windows、Mac 和 Linux 的稳定渠道推出了 Chrome 153,Linux 版本号为 153.0.8010.36,Windows 和 Mac 版本号为 153.0.8010.36/.37。
此次更新将在未来几天和几周内推送给用户,其中包括 230 个安全修复程序,是 Chrome 近期版本发布史上最大的补丁包之一。
已被积极利用的零日漏洞
此版本中最关键的问题是 CVE-2026-87491,这是一个中等严重程度的越界写入漏洞,存在于 Chrome 的 JavaScript 和 WebAssembly 引擎 V8 中。谷歌已确认该漏洞的利用程序已在网络上出现,因此所有用户必须立即更新。
首尔国立大学计算机安全实验室的郑智贤(Jihyeon Jeong)报告了该漏洞,并因此获得了 2500 美元的赏金。尽管该漏洞被评为“中等”风险等级,但积极利用 V8 内存损坏漏洞仍然意义重大,因为 V8 漏洞通常会与沙箱逃逸漏洞结合使用,从而实现远程代码执行。
除了零日漏洞之外,Chrome 153 还修复了五个严重级别的漏洞,其中大部分涉及WebGL 和 Cast 组件中的释放后使用和越界写入条件。值得注意的漏洞包括 CVE-2026-87464、CVE-2026-87488、CVE-2026-87438、CVE-2026-87527 和 CVE-2026-87628,其中一些漏洞是谷歌安全团队内部发现的。
此次更新还修复了 ANGLE、PDFium、V8、Views、DevTools、Web Authentication 和 Payments 模块中的 43 个高危漏洞。其中一些漏洞,例如 ANGLE 中的 CVE-2026-87512 和 PDFium 中的 CVE-2026-87585,最高赏金可达 2,500 美元。
外部研究人员使用人工智能辅助工具(包括 OpenAI 的 Codex 安全团队)发现了几个高危问题,这反映出自动化漏洞发现对浏览器安全的重要性日益凸显。
此次发布的大部分内容包括141 个中等严重性修复和 41 个低严重性修复,涵盖了诸如授权错误、授权缺失、UI 错误显示以及文件系统、ServiceWorker、扩展程序、安全浏览和支付等组件中的信息泄露等类别。
其中一项特别引人注目的赏金是 CVE-2026-87504,这是一个 Core 中的免费后使用漏洞,赏金为 5,000 美元;而 CVE-2026-87640 在 WebView 中获得了 3,000 美元,这两项赏金都归功于同一位研究人员。
此次更新的重要性
Chrome 153 版本在一个版本中修复了 230 个漏洞,并且已确认至少有一个漏洞已被实际利用,因此对于企业和个人用户来说,这都是一个高优先级的更新。
Google 继续依靠 AddressSanitizer、MemorySanitizer 和 libFuzzer 等工具在这些问题影响生产环境之前将其捕获,但此次修复批次的规模凸显了浏览器引擎仍然是研究人员和威胁行为者积极攻击的目标。
用户应立即更新至版本 153.0.8010.36 或更高版本。
信息来源:CyberSecurityNews
免责声明:
本文所载程序、技术方法仅面向合法合规的安全研究与教学场景,旨在提升网络安全防护能力,具有明确的技术研究属性。
任何单位或个人未经授权,将本文内容用于攻击、破坏等非法用途的,由此引发的全部法律责任、民事赔偿及连带责任,均由行为人独立承担,本站不承担任何连带责任。
本站内容均为技术交流与知识分享目的发布,若存在版权侵权或其他异议,请通过邮件联系处理,具体联系方式可点击页面上方的联系我。
本文转载自:犀牛安全 Rhinoer
Rhinoer《Chrome 153 版本修复了 230 个漏洞,其中包括一个已被实际利用的零日漏洞》