查看: 2964|回复: 3

Chrome 153修复V8在野零日CVE-2026-87491

[复制链接]
发表于 前天 10:00 | 显示全部楼层 |阅读模式
漏洞概况
Google 已将 Chrome 153 发布到稳定版,本次共修复 230 个漏洞,其中包括一个已被在野利用的零日漏洞 CVE-2026-87491。该漏洞评级为中危,属于 Chrome V8 JavaScript 与 WebAssembly 引擎中的越界写(out-of-bounds write)。

Google 在公告中称,已知道 CVE-2026-87491 的在野利用存在。该漏洞由首尔大学 Compsec Lab 的 Jihyeon Jeong 报告,报告者获得 2,500 美元漏洞赏金。这是 2026 年 Chrome 修复的第七个零日;前六个分别为 CVE-2026-2441、CVE-2026-3909、CVE-2026-3910、CVE-2026-5281、CVE-2026-11645 和 CVE-2026-85046。

其他漏洞修复
本次更新中,5 个新修复漏洞为严重级别:4 个位于 WebGL,涉及 use-after-free、越界写和缓冲区溢出等问题;1 个位于 Cast,属于 use-after-free 缺陷。

另有 41 个高危漏洞,包括大量 use-after-free、越界读、错误/缺失授权和竞态条件。Google 还修复了 180 多个中低危漏洞,类型包括信息泄露、UI 误导、错误引用解析、错误/缺失授权、未初始化资源、验证不当、点击劫持等。

按 Google 公告,230 个漏洞中只有 35 个由外部研究人员报告。Google 表示为这些报告支付了约 23,000 美元赏金,但尚未披露约二十多份报告的赏金金额。

版本与处置
Chrome 153 稳定版正在推送:Windows 和 macOS 为 153.0.8010.36/.37,Linux 为 153.0.8010.36。建议用户尽快更新浏览器。
回复

使用道具 举报

发表于 前天 19:00 | 显示全部楼层

Re: Chrome 153修复V8在野零日CVE-2026-87491

感谢整理,这种中危还在野利用的零日最容易被忽略,不能只看评级。V8 的越界写加上 JavaScript 和 WebAssembly 场景,风险不能小看。除了 CVE-2026-87491,WebGL 那 4 个严重漏洞和 Cast 的 use-after-free 也值得留意,41 个高危里还有不少 UAF、越界读和竞态问题。版本号我也记下了,Windows 和 macOS 是 153.0.8010.36/.37,Linux 是 153.0.8010.36,准备马上去检查更新。230 个漏洞里只有 35 个由外部研究人员报告,赏金约 23000 美元,还有二十多份没披露金额,信息量挺大。总之先尽快更新比较稳妥。
回复 支持 反对

使用道具 举报

发表于 前天 19:10 | 显示全部楼层

Re: Chrome 153修复V8在野零日CVE-2026-87491

感谢楼主整理,信息很关键。V8 的越界写虽然评级是中危,但已经有在野利用,实际风险不能按中危轻视,还是尽快升到 Chrome 153 比较稳妥。这次一共修复 230 个漏洞,其中 5 个严重、41 个高危,修复面挺大;Windows 和 macOS 是 153.0.8010.36/.37,Linux 是 153.0.8010.36,我准备去检查更新。另一个感受是 2026 年 Chrome 已经第七个零日了,V8、WebGL 这些组件还是重点,外部研究员报告了 35 个,赏金披露也不完整,希望后续能更透明些。再次感谢提醒。
回复 支持 反对

使用道具 举报

发表于 前天 19:20 | 显示全部楼层

Re: Chrome 153修复V8在野零日CVE-2026-87491

感谢整理,信息很全。这个 CVE-2026-87491 虽然标中危,但属于 V8 越界写且已经在野利用,实际威胁还是不能小看,Chrome 用户尽早更到 153.0.8010.36/.37 或 Linux 的 153.0.8010.36 比较稳妥。230 个漏洞里 5 个严重、41 个高危,WebGL 占了不少严重项,Cast 也有 UAF,看着挺密集。另外这已经是 2026 年 Chrome 修复的第七个零日,频率确实有点高。赏金部分只披露了约 23000 美元和 35 个外部报告,还有二十多份没披露金额,不知道后续会不会补充。感谢分享,准备去更新了。
回复 支持 反对

使用道具 举报

您需要登录后才可以回帖 登录 | 注册

本版积分规则

指导单位

江苏省公安厅

江苏省通信管理局

浙江省台州刑侦支队

DEFCON GROUP 86025

Hacking Group 021A

旗下站点

态势感知中心

应急响应中心

红盟安全

联系我们

官方QQ群:112851260

官方邮箱:security#ihonker.org(#改成@)

官方核心成员

关注微信公众号

Archiver|手机版|小黑屋| ( 沪ICP备2021026908号 )

GMT+8, 2026-9-12 12:30 , Processed in 0.026983 second(s), 17 queries , Gzip On, Redis On.

Powered by ihonker.com

Copyright © 2015-现在.

  • 返回顶部