
Chrome 151 兩日內再修 7 個漏洞:電腦同 Android 即刻更新
今次牽涉瀏覽器底層同網頁元件,但未有證據顯示漏洞已遭利用
Google 8 月 18 日先更新完 Chrome 151,去到 8 月 20 日又再派修補,今次一次過處理 1 個嚴重同 6 個高風險漏洞。Windows 同 Mac 會升上 151.0.7922.173 或 .174,Linux 係 .173;Android 亦有 .173,而且官方話會包括同一批保安修補。Chrome 就算已經喺背景下載新版,都要重新啟動先會套用更新。
7 個漏洞唔係同一條攻擊鏈
今次名單橫跨好多層:CVE-2026-76017 係遠端桌面元件 Chromoting 嘅 use-after-free;其餘包括 Import 權限提升、Workers 權限判斷錯誤、V8 race condition、DOM use-after-free、Network buffer overflow,同 Linux 介面主題元件資源控制不當。iThome 報道引述漏洞資料庫指,最嚴重嗰個 Chromoting 漏洞或可令攻擊者喺 sandbox 以外執行程式碼。不過 Google 暫時收起咗部分技術細節,未交代實際觸發方法。
見到 V8、DOM 同 Workers,的確要對惡意網頁提高警覺。V8 負責執行 JavaScript 同 WebAssembly;DOM 係程式讀取同改動網頁內容嗰層;Workers 就可以將工作放去另一個執行環境。至於網頁來源政策,作用係阻止一個網站隨便讀取另一個網站、公司內聯網或者已登入服務嘅資料。Workers 嘅權限判斷出錯,可能影響網站之間原本應有嘅資料分隔;實際影響仍要等更多漏洞資料公開。官方冇證實今次每個漏洞都可以淨靠開一個網頁觸發,亦冇資料證明七個漏洞可以串埋一齊用。

圖片:Google Chrome
Windows 同 Mac 點樣即刻更新
Windows 或 Mac 用戶可以開 Chrome,撳右上角三點選單,入「說明」再揀「關於 Google Chrome」。去到呢頁,Chrome 會自動檢查同下載更新;見到「重新啟動」就撳落去。完成後再返同一頁,版本應該係 151.0.7922.173 或 151.0.7922.174。一般分頁同視窗會重新打開,不過無痕視窗唔會保留,做緊嘢就先儲存好。
Linux 同 Android 要分開處理
Linux 版目標係 151.0.7922.173。除咗可以去「關於 Google Chrome」睇版本,Google 建議用系統嘅套件管理工具更新;Ubuntu、Debian、Fedora 等發行版嘅操作會有少少分別,公司管理嘅電腦亦可能由 IT 統一派送。Android 就去 Google Play 搜尋 Chrome,見到「更新」就直接安裝,再喺 Chrome 設定底部查看版本。官方採用分批推出,暫時未見 .173 唔代表手機有問題,隔一陣再檢查就得。
今次唔應叫零日攻擊
暫時未有公開資料顯示呢批漏洞已經俾人實際利用,所以唔應該寫成 Chrome 再爆零日攻擊。Google 限制漏洞頁面亦係慣常做法,等多數用戶更新後先逐步開放資料,避免太早畀出可用線索。話雖如此,今次有嚴重級別漏洞,今次涉及遠端桌面、JavaScript 引擎同網頁核心元件,見到更新就應該盡快安裝,裝完亦要重新啟動 Chrome。尤其長期唔關 Chrome、公司電腦成星期唔重新啟動嗰批人,而家手動檢查一次最穩陣。
參考來源
- iThome — Google兩天內二度更新Chrome 151,再修補7個資安漏洞 — original report
- Chrome Releases:Stable Channel Update for Desktop — Google 官方電腦版公告,列出版本、7 個 CVE、風險級別同受影響元件。
- Chrome Releases:Chrome for Android Update — Google 官方 Android 公告,確認 .173 版本、分批推出安排同保安修補範圍。
- Google Chrome 說明:更新 Google Chrome — 核實 Windows、Mac、Linux 檢查版本、重新啟動同更新方法。
- V8 JavaScript engine — V8 官方網站,用嚟核實引擎喺 Chrome 入面負責 JavaScript 同 WebAssembly。
- MDN:Same-origin policy — 解釋網頁來源隔離點樣限制跨網站讀取資料。
本文根據原文及公開資料整理;資料有出入時,以原文及官方資料為準。







