Chrome V8 零日漏洞:国家赞助漏洞市场的悄然转变
今年已有七个 Chrome 零日漏洞被利用,这表明武器化漏洞市场正急剧扩张。CVE-2026-87491 是最新一例,其已在野外被利用,揭示出与政府关联的行为者正以令人震惊的速度集中利用同一攻击链。
无分漏洞
CVE-2026-87491 没有 CVSS 评分。这并非疏忽。当谷歌在承认漏洞已被实际利用的同时 withheld(暂不提供)漏洞评级,通常是因为公开披露可能泄露攻击者可利用的细节,反而对防守方不利。NVD 上的描述十分简略:V8(Chrome 的 JavaScript 引擎)存在一个越界写入漏洞,攻击者可通过构造的 HTML 页面在沙箱内实现远程代码执行。仅这一句话就解释了为何该漏洞的意义超出了浏览器安全本身。
沙箱逃逸决定了钓鱼邮件的威胁层级:是仅仅窃取 Cookie,还是赋予攻击者持久、隐蔽地控制整台设备的权限。V8 引擎处理你打开的每个标签页中的 JavaScript。恶意页面不需要诱骗你点击任何东西,只需加载即可。供应链污染、恶意软件投送和被入侵的广告网络都能将其送达。该漏洞由首尔大学 Compsec Lab 的郑智贤(Jihyeon Jeong)发现,并于 2026 年 8 月 6 日报出。谷歌奖励了 2,500 美元。漏洞已在 Chrome 153.0.8010.36 中修复。
一年七个零日漏洞
自 2026 年 1 月以来,谷歌已处理了七起被积极利用的 Chrome 零日漏洞:CVE-2026-2441、CVE-2026-3909、CVE-2026-3910、CVE-2026-5281、CVE-2026-11645、CVE-2026-85046,以及现在的 CVE-2026-87491。这不是趋势,这是基线。
前六起并非孤立事件。每一次都表明,在谷歌能将修复推送到大多数用户之前,漏洞已从研究论文转化为活跃的攻击行动。这种模式显示,专注于浏览器利用的攻击者已将发现到部署的时间压缩到极窄的窗口,即便快速修补也显得像是事后补救。本次更新还修复了 WebGL 和 Cast 组件中的五个严重缺陷,包括三个释放后使用(use-after-free)漏洞和两个越界错误。谷歌披露了本次发布中 230 个漏洞中的 195 个,并指出许多漏洞是通过 AddressSanitizer、MemorySanitizer、UndefinedBehaviorSanitizer、控制流完整性检查、libFuzzer 和 AFL 等工具发现的。工具很先进,威胁却在更快地进化。
融合问题
以下是源代码材料未明确说明但暗示必须重视的:多个威胁组织很可能正基于同一漏洞开发相同或高度相似的利用链。这并非猜测。CVE-2026-87491 的描述表明其可在沙箱内执行代码,加上谷歌承认存在野外利用且无公开 CVSS 评分,指向了一个已被逆向、优化并分发到至少一条实战轨道的漏洞。当国家支持的团伙聚焦于同一缺陷时,他们并非在竞争,而是在接入一个已将浏览器漏洞买卖职业化的市场。
机制很简单:漏洞研究者或利用程序开发者发现 V8 中的越界写入。他们构建概念验证,将其精炼为可靠的沙箱逃逸,然后在地下市场挂牌或直接卖给国家支持的组织。另一个可能来自不同国家或有不同指令的团伙,购买或复制同一套利用链。双方都对其目标部署了利用程序,而受害者并不知道自己正共享同一个后门。一旦双方都使用过该漏洞,它就被“烧掉”了,但在此之前,各方已从不同的网络中收集了情报。
这种融合也解释了为何 CVSS 评分为空。谷歌清楚,发布详细的严重程度评估会给予对手一份测试自身变体的路线图。这也意味着防守方不能依赖公开评分来对响应进行优先级排序。补丁已经存在。损害发生在补丁可用到普遍采用的时间窗口内。
谁买单,谁流血
该市场的需求方天生具有不透明性。政府机构长期以来一直是浏览器漏洞贩子的最大客户。进攻性网络行动与商业漏洞贩运之间的界限已模糊到无关紧要的程度。针对 Chrome V8 的沙箱逃逸,对于 targeting(瞄准)记者、异见人士或竞争对手的任何组织都价值连城。同样,对于任何希望在不触发终端检测的情况下在政府或企业内部建立持久存在感的行动者而言,它也极具价值。代码在浏览器沙箱内运行,这意味着它可以绕过传统的边界防御,以及大多数不在引擎层检查 JavaScript 执行的终端安全工具。
受害者不限于个人,也包括组织。一个通过恶意投送利用程序感染的员工,就可能成为整个网络横向移动的入口。与 CVE-2026-87491 同时修复的 WebGL 和 Cast 漏洞进一步扩大了攻击面,瞄准了许多企业依赖用于协作和媒体投放的渲染管道和投屏协议。
补丁时间表才是真正的漏洞
谷歌建议用户在 Windows 和 macOS 上更新至 Chrome 153.0.8010.36 或 37,在 Linux 上更新至 153.0.8010.36。指令很简单,现实却不然。企业部署,尤其是在受监管行业和政府机构中,往往比消费者采用滞后数周甚至数月。基于 Chromium 的浏览器,包括 Microsoft Edge、Brave、Opera 和 Vivaldi,也必须在修复可用时应用,这在整个人群浏览器生态系统中造成了碎片化的补丁分布。
今年七个活跃零日漏洞意味着,一个仅依赖最新 Chrome 更新但过去六个月内未打补丁的组织,仍然处于风险之中。未修补漏洞的累积风险随每月推移而叠加。攻击者无需专门利用 CVE-2026-87491。他们只需其中任意一个已知且可武器化的缺陷未被处理即可。
未来走向
谷歌披露中缺乏归因发人深省。该公司未点名使用该漏洞的攻击者,也未详述武器化链条。这与一种模式一致:谷歌在压力不可持续时承认漏洞被利用,然后限制技术细节直到补丁采用率达到阈值。受限访问模式在关键采用窗口期内保护了用户,但给安全社区留下了威胁情报的空白。
2,500 美元的发现者赏金之所以引人注目,是因为它与该漏洞潜在价值形成对比。V8 中的沙箱逃逸在黑灰市场上可能售价数十万至数百万美元。负责任的披露计划奖励了良好行为,但并未消除将其开发和出售给出价最高者的经济激励。
组织应将当前格局视为常态。一年内七个活跃的 Chrome 零日漏洞并非异常,而是运营环境。多个威胁行为体聚焦于同一利用链并非偶发事件,而是将浏览器漏洞视为商品的市场的结构性特征。唯一的变量,是你的补丁节奏能否跟上武器化的速度。