Chrome 150 修補 4 個高風險漏洞,桌面用戶要重開先完成更新
Tech News

Chrome 150 修補 4 個高風險漏洞,桌面用戶要重開先完成更新

圖片:via iThome — https://www.ithome.com.tw/news/177624
TechLab 編輯部(譯)·

Windows、macOS 同 Linux 新版本陸續推出,暫時未見實際攻擊證據

Google 7 月 23 日再為 Chrome 150 推出 Stable Channel Update,距離上一輪穩定版更新只係兩日。今次一口氣處理 4 個 High 級安全漏洞,Windows 同 macOS 會升到 150.0.7871.186 或 .187,Linux 就係 150.0.7871.186。更新會分批推出,所以唔係每部電腦都會同一時間收到。

4 個漏洞牽涉咩部分

4 個漏洞全部由 Google 內部發現。CVE-2026-16804 位於輸入處理部分 Input;CVE-2026-16805 影響網頁排版引擎 Blink;CVE-2026-16806 就同 WebMCP 有關。呢 3 個都屬於 use-after-free,即係程式釋放咗一段記憶體之後,仍然錯誤咁繼續使用。餘下嘅 CVE-2026-16807 位於 Codecs,屬於越界寫入漏洞。

NVD 資料顯示,攻擊者可用特製 HTML 頁面觸發呢批問題。CVE-2026-16805 同 CVE-2026-16806 可能令惡意程式碼喺 Chrome sandbox 入面執行;CVE-2026-16804 同 CVE-2026-16807 就可能牽涉 sandbox escape。不過完整攻擊鏈仲有其他條件,Google 亦暫時限制漏洞工單細節,等大部分用戶裝好修補先再公開更多資料。

High 級唔等於零日攻擊

iThome 報道用「緊急更新」形容今次發布,不過 Google 官方公告只稱佢做 Stable Channel Update。截至 7 月 24 日,公告冇話 Google 知道有人實際利用呢 4 個漏洞發動攻擊。NVD 資料亦未見實際利用紀錄。所以現階段可以話風險高、值得盡快更新,但未有證據支持將佢哋叫做零日攻擊。

兩日內連續更新兩次,亦提醒用戶安全修補未必會等到下一個大版本先推出。Chrome 長時間開住確實方便,但更新檔下載好之後,未重開瀏覽器就未算完成修補。學校、公司同長開大量分頁嘅電腦尤其容易卡喺呢一步,管理員亦要留意裝置有冇俾更新政策延遲版本。

點樣檢查同完成更新

Windows、macOS 同 Linux 用戶可以喺網址列輸入 chrome://settings/help,或者撳右上角三點選單,再揀「說明」及「關於 Google Chrome」。Chrome 會自動檢查同下載更新,完成後撳 重新啟動。重開後再入同一頁,確認版本係 150.0.7871.186 或 .187;Linux 用戶如果由系統套件庫安裝,亦可能要經套件管理工具取得更新。

Chrome 通常會保留普通視窗嘅分頁,但無痕視窗唔會重開,做緊嘢可以先保存內容。至於 Edge、Brave、Vivaldi 同其他 Chromium 瀏覽器,就算共用部分程式碼,版本同發布時間都可以唔同;今次官方公告只確認 Chrome 嘅更新,其他瀏覽器要逐個查看自己嘅版本公告。


參考來源

本文根據原文及公開資料整理;資料有出入時,以原文及官方資料為準。

分享:WhatsAppThreadsTelegramFacebook