Chrome 151 兩日內再修 7 個漏洞:電腦同 Android 即刻更新
Tech News

Chrome 151 兩日內再修 7 個漏洞:電腦同 Android 即刻更新

圖片:via iThome — https://www.ithome.com.tw/news/178332
TechLab 編輯部(譯)·

今次牽涉瀏覽器底層同網頁元件,但未有證據顯示漏洞已遭利用

Google 8 月 18 日先更新完 Chrome 151,去到 8 月 20 日又再派修補,今次一次過處理 1 個嚴重同 6 個高風險漏洞。Windows 同 Mac 會升上 151.0.7922.173 或 .174,Linux 係 .173;Android 亦有 .173,而且官方話會包括同一批保安修補。Chrome 就算已經喺背景下載新版,都要重新啟動先會套用更新。

7 個漏洞唔係同一條攻擊鏈

今次名單橫跨好多層:CVE-2026-76017 係遠端桌面元件 Chromoting 嘅 use-after-free;其餘包括 Import 權限提升、Workers 權限判斷錯誤、V8 race condition、DOM use-after-free、Network buffer overflow,同 Linux 介面主題元件資源控制不當。iThome 報道引述漏洞資料庫指,最嚴重嗰個 Chromoting 漏洞或可令攻擊者喺 sandbox 以外執行程式碼。不過 Google 暫時收起咗部分技術細節,未交代實際觸發方法。

見到 V8、DOM 同 Workers,的確要對惡意網頁提高警覺。V8 負責執行 JavaScript 同 WebAssembly;DOM 係程式讀取同改動網頁內容嗰層;Workers 就可以將工作放去另一個執行環境。至於網頁來源政策,作用係阻止一個網站隨便讀取另一個網站、公司內聯網或者已登入服務嘅資料。Workers 嘅權限判斷出錯,可能影響網站之間原本應有嘅資料分隔;實際影響仍要等更多漏洞資料公開。官方冇證實今次每個漏洞都可以淨靠開一個網頁觸發,亦冇資料證明七個漏洞可以串埋一齊用。

Google Chrome 官方產品頁展示瀏覽器喺唔同裝置上運作

圖片:Google Chrome

Windows 同 Mac 點樣即刻更新

Windows 或 Mac 用戶可以開 Chrome,撳右上角三點選單,入「說明」再揀「關於 Google Chrome」。去到呢頁,Chrome 會自動檢查同下載更新;見到「重新啟動」就撳落去。完成後再返同一頁,版本應該係 151.0.7922.173 或 151.0.7922.174。一般分頁同視窗會重新打開,不過無痕視窗唔會保留,做緊嘢就先儲存好。

Linux 同 Android 要分開處理

Linux 版目標係 151.0.7922.173。除咗可以去「關於 Google Chrome」睇版本,Google 建議用系統嘅套件管理工具更新;Ubuntu、Debian、Fedora 等發行版嘅操作會有少少分別,公司管理嘅電腦亦可能由 IT 統一派送。Android 就去 Google Play 搜尋 Chrome,見到「更新」就直接安裝,再喺 Chrome 設定底部查看版本。官方採用分批推出,暫時未見 .173 唔代表手機有問題,隔一陣再檢查就得。

今次唔應叫零日攻擊

暫時未有公開資料顯示呢批漏洞已經俾人實際利用,所以唔應該寫成 Chrome 再爆零日攻擊。Google 限制漏洞頁面亦係慣常做法,等多數用戶更新後先逐步開放資料,避免太早畀出可用線索。話雖如此,今次有嚴重級別漏洞,今次涉及遠端桌面、JavaScript 引擎同網頁核心元件,見到更新就應該盡快安裝,裝完亦要重新啟動 Chrome。尤其長期唔關 Chrome、公司電腦成星期唔重新啟動嗰批人,而家手動檢查一次最穩陣。


參考來源

本文根據原文及公開資料整理;資料有出入時,以原文及官方資料為準。

分享:WhatsAppThreadsTelegramFacebook