文章总结: 香港政府电脑保安事故协调中心发布警报,通报MicrosoftEdge154.0.4258.53之前版本存在25个CVE漏洞,攻击者可诱使用户打开特制网页实施远程代码执行、服务拒绝、信息泄露、绕过安全限制及仿冒诈骗等攻击。建议立即升级至154.0.4258.53或以后版本,企业应盘点资产、通过组策略强制更新,并排查其他Chromium内核浏览器。
综合评分: 80
文章分类: 漏洞预警,应急响应,安全运营,应用安全,终端安全
【安全圈】Edge爆25个漏洞!快升级154版本
安全圈
2026年10月4日 19:00
江苏
在小说阅读器读本章
去阅读
在公众号小说中沉浸阅读
关键词
Edge漏洞
一、60秒看完全部要点
- 🟡 香港政府电脑保安事故协调中心(GovCERT.HK)发布保安警报 A26-10-03,发布日期 2026 年 10 月 2 日
- 🌐 漏洞影响 Microsoft Edge 154.0.4258.53 之前的版本
- 📋 警报列出的 CVE 编号覆盖 25 个条目(含 CVE-2026-85047、CVE-2026-87518、CVE-2026-93372 等)
- ⚡ 攻击方式:远端攻击者诱使用户用含漏洞的浏览器打开特制网页即可发动攻击
- 🎯 危害后果:远程执行代码、服务被拒绝、泄漏资讯、绕过保安限制、仿冒诈骗或篡改
- 🔧 处置要求:立即升级至 Edge 154.0.4258.53 或以后版本
二、警报详情
香港政府电脑保安事故协调中心(GovCERT.HK)于 2026 年 10 月 2 日发布保安警报 A26-10-03,通报 Microsoft Edge 浏览器存在多个漏洞。
据警报描述,Microsoft 已发布安全性更新以应对 Microsoft Edge 的多个漏洞。攻击路径十分明确:远端攻击者可诱使用户透过含有漏洞的浏览器开启包含特制内容的网页,从而发动攻击。
受影响系统:Microsoft Edge 154.0.4258.53 之前的版本。
影响评估(警报原文表述):成功利用漏洞可以导致受影响系统发生远端执行程式码、服务被拒绝、泄漏资讯、绕过保安限制、仿冒诈骗或篡改。
建议措施:受影响系统的系统管理员及用户应更新 Microsoft Edge 至 154.0.4258.53 或以后版本以应对以上问题。
三、技术分析:25 个 CVE 背后的攻击面
本次警报在”进一步资讯”中列出的 CVE 条目覆盖 25 个编号,其中部分以区间形式给出,说明这是一次批量安全更新,而非单一严重漏洞的应急修补。企业安全团队在核对影响范围时,需按区间完整展开:
警报列出的 CVE 编号:CVE-2026-85047、CVE-2026-87438、CVE-2026-87464、CVE-2026-87481 至 CVE-2026-87483、CVE-2026-87486、CVE-2026-87488、CVE-2026-87503、CVE-2026-87517 至 CVE-2026-87518、CVE-2026-87520、CVE-2026-87522、CVE-2026-87534、CVE-2026-87545、CVE-2026-87552、CVE-2026-87555、CVE-2026-87576、CVE-2026-87595、CVE-2026-87597、CVE-2026-87640、CVE-2026-87643、CVE-2026-93372 至 CVE-2026-93383、CVE-2026-93385 至 CVE-2026-93387。
从警报给出的影响范围看,这批漏洞的后果横跨多个安全维度,而非集中在单一类型:
- 💻 远端执行程式码(RCE)——这是危害等级最高的一类。攻击者一旦在目标设备上执行任意代码,等同获得该设备的控制权,后续可植入持久化后门、横向移动至内网其他主机
- 🛑 服务被拒绝(DoS)——导致浏览器崩溃或系统不可用,直接影响业务连续性与办公效率
- 📤 泄漏资讯——可能造成本地文件、会话凭证、浏览记录等敏感数据外流
- 🚧 绕过保安限制——这一类尤为值得警惕:它意味着浏览器原有的安全边界(如同源策略、沙箱隔离)可能被突破,使原本被阻断的攻击链路得以成立
- 🎭 仿冒诈骗或篡改——攻击者可伪造页面内容或篡改显示信息,实施钓鱼与欺诈
需要说明的是,本次警报并未逐项披露每个 CVE 对应的具体技术细节。安全团队如需了解单个漏洞的成因与利用条件,应查阅 MITRE CVE 官方条目及 Microsoft Edge 安全发布说明,以厂商披露的技术描述为准,避免依据二手归纳做出错误的风险判断。
四、影响评估:为什么浏览器漏洞不容拖延
浏览器漏洞之所以在企业环境中优先级极高,原因在于它具备三个叠加特征:
第一,攻击门槛极低。警报描述的攻击方式不需要攻击者具备内网访问权限——诱使用户打开一个特制网页即可。这意味着钓鱼邮件、恶意广告、被篡改的第三方站点、即时通讯中发来的链接,都可以成为投递通道。
第二,覆盖面极广。Edge 作为 Windows 系统内置浏览器,其安装量覆盖大量企业办公终端。未做版本管控的环境中,一次漏洞披露等同于一批终端的暴露面同步扩大。
第三,位置极其关键。浏览器是现代办公的最高频应用,同时承载着邮件系统、业务后台、云管理平台、办公协作工具等几乎所有 Web 化业务。浏览器一旦失陷,攻击者获得的不是”一个软件的权限”,而是经由浏览器会话触达全部已登录业务系统的跳板。
特别提示 RCE 类漏洞的连带风险:当”远端执行程式码”与”绕过保安限制”同时出现在一批漏洞中时,攻击者可能形成完整利用链——先突破浏览器安全边界,再在本地执行代码。对已接入内网的终端而言,这条链路可能进一步演变为进入内网的初始立足点。相关单位应将本次修补视为高优先级处置事项。
五、修复建议与加固措施
官方建议已十分明确:更新 Microsoft Edge 至 154.0.4258.53 或以后版本。对个人用户而言,通常只需在浏览器中检查更新并重启即可完成。但在企业环境中,仅靠用户自觉远远不够,建议按以下步骤推进:
- ✅ 先做资产盘点:统计内网 Edge 版本分布,重点识别仍低于 154.0.4258.53 的终端。可通过终端管理平台、软件资产系统或域控策略批量采集
- ✅ 用统一策略强制更新:通过组策略(GPO)或 MDM 下发 Edge 更新策略,禁止用户推迟或关闭浏览器自动更新
- ✅ 关注无法自动更新的终端:部分内网隔离或定制环境可能无法联网更新,需通过离线安装包补丁方式处理
- ✅ 同步排查其他 Chromium 内核浏览器:基于同源内核的浏览器可能存在同类问题,建议一并核查版本与厂商公告
- ✅ 保留更新验证记录:形成”盘点—更新—复验”的闭环台账,作为合规与外审的举证材料
- ✅ 检视浏览器侧防护:确认终端防护软件、浏览器沙箱、站点隔离等功能处于启用状态,作为补丁窗口期的临时缓解措施
对个人用户的提醒:打开 Edge 设置中”关于 Microsoft Edge”页面即可检查是否有待更新版本,完成后请完全退出并重启浏览器,仅关闭窗口并不足以使更新生效。
六、安全圈点评
在安全圈看来,这份警报本身的技术信息并不复杂——受影响版本、危害范围、修补版本都写得清楚明白,属于典型的”拿来即用”型指引。但它反映了当前漏洞治理中一个容易被忽视的现实:绝大多数企业并不缺少漏洞信息,缺少的是把信息转化为终端实际版本号的能力。
浏览器漏洞的处置难点从来不在于”不知道该升到哪个版本”,而在于资产盘子里的版本分布是否真的清楚。同一批办公终端中,往往并存着自动更新到位的、被策略锁定的、手工安装旧版的、以及长期离线无法联网的多种情况。真正的风险敞口,通常藏在那部分”以为已经更新了”的终端里。
另一个值得思考的点是本次警报中”绕过保安限制“这一项。相较于 RCE 这类直观的高危描述,”绕过限制”听起来杀伤力有限,但它在攻击链中承担的是把不可能变成可能的角色——许多看似无害的漏洞,只有在与其他漏洞组合、突破了沙箱或隔离边界之后,才真正具备可利用性。这也提示防守方:评估漏洞优先级时,不应只看单个漏洞的危害等级,还要看它与当前已知漏洞是否具备组合利用的条件。
最后提醒一句:这次警报由香港政府电脑保安事故协调中心发布,属于区域内权威的安全通报渠道。建议企业安全团队将该类协调中心的警报纳入日常情报订阅范围——相比厂商原始公告,区域协调中心的警报通常已完成影响范围与处置建议的提炼,能显著降低团队的研判成本。浏览器升级这件事,成本是一分钟的点击,代价却可能是一次内网失守。
END
阅读推荐
【安全圈】姓名班级全泄露!校长、招生办主任沦为“内鬼”倒卖学生信息
【安全圈】16岁少年用AI发现微软内部API漏洞:涉及超17万亿行数据,获5000美元赏金
安全圈
←扫码关注我们
网罗圈内热点 专注网络安全
实时资讯一手掌握!
好看你就分享 有用就点个赞
支持「安全圈」就点个三连吧!
免责声明:
本文所载程序、技术方法仅面向合法合规的安全研究与教学场景,旨在提升网络安全防护能力,具有明确的技术研究属性。
任何单位或个人未经授权,将本文内容用于攻击、破坏等非法用途的,由此引发的全部法律责任、民事赔偿及连带责任,均由行为人独立承担,本站不承担任何连带责任。
本站内容均为技术交流与知识分享目的发布,若存在版权侵权或其他异议,请通过邮件联系处理,具体联系方式可点击页面上方的联系我。
本文转载自:安全圈 《【安全圈】Edge爆25个漏洞!快升级154版本》