
一、导语
Google于本周发布了Chrome浏览器的最新稳定版本Chrome 149,一举修复了429个安全漏洞,刷新了该公司单次发布修复漏洞数量的历史纪录。在这一数字背后,超过100个漏洞被标记为严重或高危级别,主要漏洞类型包括释放后重用(use-after-free)和输入验证不足。
二、最严重漏洞与风险分析
在所有修复的漏洞中,最为严重的是编号CVE-2026-10881的边界外读写漏洞,CVSS评分高达9.6分。该漏洞存在于Chrome的ANGLE图形引擎中,攻击者可利用精心构造的网页触发漏洞,进而绕过浏览器的沙箱安全机制,在用户主机上执行任意代码。Google为发现该漏洞的安全研究人员支付了97000美元的漏洞赏金,凸显其严重程度。
三、内部与外部安全研究的兼顾情形
Chrome漏洞数量的激增与Google漏洞奖励计划的改革密切相关。今年4月,Google对漏洞赏金计划进行了重大调整,以应对大量由AI生成的漏洞报告涌入的局面。新计划要求研究人员提交简洁的可复现概念证明,而非AI批量生成的长篇漏洞描述。在429个漏洞中,严重级别的22个漏洞中有19个来自Google内部安全团队,而高危漏洞中来自外部研究人员的仅占约10%。这表明,科技公司内部的安全投入仍然是保障产品安全的中坚力量。
四、用户应如何应对
对于普通用户而言,无需过度焦虑数量庞大的漏洞报告。保持浏览器自动更新功能开启,确保Chrome始终运行最新版本,便是最有效的防护手段。同时,养成良好的上网习惯,不随意点击来源不明的链接、定期清理浏览器缓存,同样是降低风险的重要措施。
五、总结
AI在漏洞发现领域的广泛应用正在深刻改变安全格局,唯有保持快速响应和持续更新,方能在这场永无止境的安全攻防中占据主动。