威胁攻击者正在利用Chrome浏览器中两个高严重性零日漏洞,专家表示IT团队必须立即修补这些漏洞。
谷歌已为这两个安全漏洞发布紧急补丁,分别为CVE-2026-3909和CVE-2026-3910。这发生在三月补丁星期二发布29个漏洞修复程序几天后,以及二月发布零日补丁之后。受影响的是146.0.7680.75版本之前的浏览器。
这些漏洞利用为信息安全负责人提供了另一个理由,需要确保为所有授权浏览器和插件制定企业补丁策略。
加拿大安全意识培训提供商Beauceron Security的David Shipley表示:"如果您不管理浏览器补丁,您被攻击的几率每天都在增加。"
CVE-2026-3910允许远程攻击者通过精心制作的HTML页面在沙盒内执行任意代码,这是由于Chrome的V8 JavaScript和WebAssembly引擎中的不当实现造成的。CVE-2026-3909允许远程攻击者通过精心制作的HTML页面执行越界内存访问,原因是Chrome的Skia图形库中的越界写入。Shipley指出,访问浏览器内存可能导致敏感企业信息丢失。
按照公司政策,谷歌在大多数用户更新修复程序之前不会发布有关这些漏洞的详细信息。
浏览器漏洞为何如此危险
浏览器是威胁攻击者的主要目标,因为它们是每个在线用户都使用的工具。Palo Alto Networks委托Omdia进行的2025年报告估计,在12个月期间内,95%的组织遭受了源自员工浏览器的安全事件。
因此,一位专家指出,攻击者现在直接瞄准浏览器,采用跨站脚本攻击(XSS)、通过窃取Token进行会话劫持以及绕过传统多因素认证的高级钓鱼等攻击方式。他认为,以浏览器为中心的零信任框架是必要的应对措施。
这些新漏洞强调了为什么浏览器引擎仍然是攻击者最具吸引力的目标之一。Action1漏洞研究总监Jack Bicer表示:"由于已经确认存在主动利用,延迟更新的组织面临通过受损或恶意网站传播的驱动式攻击风险,从而暴露用户。"
他说,Chromium和所有基于Chromium的浏览器,包括Chrome、Edge和其他浏览器,必须尽快更新到最新安全版本。管理员还应确保在企业终端上启用自动更新,监控过时的浏览器版本,并考虑使用浏览器隔离技术来减少对基于网络攻击的暴露。
Tenable高级研究工程师Scott Caveza同意,最新的两个零日漏洞应该受到任何安装Chrome的组织的关注。虽然谷歌没有提供有关这些漏洞滥用的详细信息,但他指出,大多数与浏览器相关的漏洞利用确实需要受害者访问精心制作的网站,这使得攻击更可能是有针对性的。
幸运的是,他补充说,更新Chrome是快速而简单的,许多安装都启用了自动更新。
"我们知道攻击者是机会主义的,当他们将目光投向市场上安装最广泛的浏览器之一时,团队必须立即采取行动,确保尽快应用更新,"他说。
Q&A
Q1:CVE-2026-3909和CVE-2026-3910漏洞有什么危害?
A:CVE-2026-3910允许远程攻击者通过精心制作的HTML页面在沙盒内执行任意代码,这是由于Chrome的V8 JavaScript和WebAssembly引擎中的不当实现造成的。CVE-2026-3909允许远程攻击者通过精心制作的HTML页面执行越界内存访问,可能导致敏感企业信息丢失。
Q2:哪些浏览器版本受到这些零日漏洞影响?
A:受影响的是Chrome浏览器146.0.7680.75版本之前的所有版本。此外,所有基于Chromium的浏览器,包括Edge和其他浏览器,都需要更新到最新安全版本。
Q3:企业应该如何防范这些浏览器零日漏洞?
A:企业应确保为所有授权浏览器制定补丁策略,启用自动更新功能,监控过时的浏览器版本。管理员还应考虑使用浏览器隔离技术来减少对基于网络攻击的暴露,并建立以浏览器为中心的零信任框架。
好文章,需要你的鼓励
穆拉蒂时隔18个月首次接受重大媒体采访,介绍其创立的Thinking Machines Lab正在开发的"交互模型"。该模型能以200毫秒间隔处理音频、文本和视频流,捕捉人类交流中的中断、修正和停顿。她还谈及OpenAI"政变周"经历,强调行业决策权过于集中的担忧,并回应了公司近期研究人员离职问题,表示这是初创实验室的正常波动。
STATE16研究院这篇综述发现,物理AI系统存在"静默失效"风险——AI以高度自信执行基于错误世界信息的动作,却不触发任何报警,并提出在AI输出与物理执行之间建立独立授权层的框架。
本期《Quick Charge》播客涵盖多个热点话题:特斯拉疑似试图删除FSD欺诈相关证据以规避巨额赔付;卡特彼勒持续推进建筑领域电气化布局;住宅太阳能30%税收抵免即将到期。此外,嘉宾Tom Pacheco就高压系统与电池技术培训展开探讨,强调电动车技术人才培养的紧迫性。节目同时提醒有意安装太阳能的用户尽快行动,可通过EnergySage平台比较多家安装商报价。
UIUC与微软联合研发的OpenWebRL框架让4B小模型仅凭400条初始数据,通过在真实网站上边做边学的强化学习方式,在网页智能体基准上超越了用27万条数据训练的竞争对手。