ChromeOS LTS-144 一口氣補 52 個漏洞,學校同公司 Chromebook 要即查版本
Tech News

ChromeOS LTS-144 一口氣補 52 個漏洞,學校同公司 Chromebook 要即查版本

圖片:via iThome — https://www.ithome.com.tw/news/178070
TechLab 編輯部(譯)·

兩個圖形記憶體漏洞屬重大級別,更新只適用長期支援頻道

Google 喺 8 月 10 日推出 ChromeOS LTS-144 更新,版本係 144.0.7559.259,平台版本就係 16503.92.0。官方列出一批定向安全修補,iThome 報道統計共有 52 個漏洞,分成兩個重大、48 個高風險同兩個中度風險。數量睇落幾誇張,不過今次更值得即刻處理嘅,係兩個同圖形處理有關、可能用嚟突破瀏覽器沙盒嘅記憶體漏洞。

先睇部機係咪真係行緊 LTS

144.0.7559.259 唔係所有 Chromebook 嘅統一安全版本。 Google 嘅 LTS 頻道主要畀學校、公司、醫療部署同自助裝置使用,由管理員喺 Admin console 設定;一般個人裝置多數留喺 Stable 頻道,版本號會唔同。Google 自己都建議大部分裝置使用最新 Stable,LTS 就每六個月先收一次功能大更新,其間約每兩星期接收安全修補,重點係減少介面同功能變動。

LTS 個名容易令人覺得佢會收齊所有安全修補,其實官方講得幾清楚:呢個頻道每次只揀定向修補,部分問題可能因為程式碼分支差得太遠,未必可以即時移植,最長甚至可能要等九個月先跟下一次大版本處理。今次一次過補 52 個問題,正好反映穩定功能同追貼安全修補之間有取捨,管理員唔可以淨係見到「長期支援」四個字就當部機自然安全。

兩個重大漏洞可以點樣出事

CVE-2026-19157 係 ANGLE 圖形轉譯層嘅越界寫入漏洞,NVD 評分係 9.6;攻擊者可整一個特製 HTML 頁面,嘗試破壞記憶體同突破沙盒。CVE-2026-17650 就係 Compositing 畫面合成元件嘅 use-after-free 漏洞,NVD 評分係 8.3;攻擊者要先控制瀏覽器嘅 renderer process,再引導用家開啟特製頁面,先有機會突破沙盒。

沙盒本身用嚟困住網頁內容,就算網頁引擎出錯,都盡量唔畀惡意程式掂到系統其他部分。一旦成功突破沙盒,敏感資料、系統完整性同裝置穩定性都可能受影響。不過,Google 公告同 NVD 資料都冇話呢兩個漏洞已經遭人實際利用,所以暫時冇證據顯示出現大規模攻擊。重大評級代表潛在後果嚴重,唔等於每部未更新 Chromebook 已經中招。

三分鐘核對版本同更新

開啟 ChromeOS「設定」,喺左邊最底揀「關於 ChromeOS」,系統會顯示現有版本;再入「其他詳細資料」就可以睇更新頻道。畫面如果顯示長期支援,而且版本低過 144.0.7559.259,按「檢查更新」,下載完成後重新啟動。行緊 Stable、Beta 或 Dev 嘅裝置會有另一組版本號,應該照該頻道提供嘅最新更新走,唔好自行降級去 LTS-144。

學校或公司管理嘅 Chromebook 可能由 IT 控制更新頻道、版本上限同重新啟動時間,用家未必可以自己改設定。管理員應該先從裝置清單篩出 LTS-144,再核對更新政策有冇鎖住舊版本,跟住安排裝置完成下載同重新啟動。淨係推送更新但部機幾星期冇重開,修補未必已經生效。

52 個漏洞背後係同一類老問題

iThome 報道分析官方清單,指 52 個漏洞入面有 37 個同記憶體安全有關,佔超過七成,單係 use-after-free 已有 29 個;其餘亦包括越界讀寫、整數溢位同 heap buffer overflow。受影響元件由 Blink、DOM、Navigation,去到 Views、GPU 同 Codecs 都有,代表問題唔只集中喺某個少用功能,日常開網頁、處理圖像同操作瀏覽器介面都會掂到相關程式碼。

呢批數字亦反映,就算 ChromeOS 有自動更新、verified boot 同沙盒,仍然要不斷修補大型 C/C++ 程式碼庫入面嘅記憶體問題。學校同公司裝置數量多,更新延誤會一次過留低大量相同弱點;完成 LTS-144 更新後,管理員亦要檢查裝置嘅自動更新期限,收到「最後軟件更新」提示嘅舊機已經唔會再正常接收 ChromeOS 同瀏覽器安全更新,應該排入更換名單。


參考來源

本文根據原文及公開資料整理;資料有出入時,以原文及官方資料為準。

分享:WhatsAppThreadsTelegramFacebook