乐于分享
好东西不私藏

只是打开一个网页,电脑就可能中招——这个洞已在被利用

只是打开一个网页,电脑就可能中招——这个洞已在被利用
你可能不用想就能猜到,自己今天已经打开过几十个网页。而现在,谷歌确认 Chrome 有一个高危漏洞正在被真实利用——你不需要下载任何东西、不需要点任何附件,只要打开一个被做了手脚的网页,电脑就可能中招。这条和几乎每个上网的人都相关,花一分钟把浏览器更新了,是今天最值得做的一件事。

漏洞编号 CVE-2026-11645,CVSS 评分 8.8(高危),出在 Chrome 的 V8 引擎里——V8 就是负责运行网页上 JavaScript 和 WebAssembly 代码的核心部件。它是一个「越界读写」缺陷:一个远程攻击者,可以用一个精心构造的恶意网页,在浏览器的沙箱里执行任意代码。谷歌已明确表示,针对它的攻击已经在野外出现,CISA 也把它列入了「已知被利用漏洞」清单。

漏洞速览

谷歌这次的稳定版更新一共修了 74 个安全问题,而 CVE-2026-11645 是其中唯一被点名「已在野利用」的。它由一位代号 303f06e3 的外部研究者在 4 月底报告,获得了 5.5 万美元的漏洞赏金。按惯例,谷歌暂时没有公开漏洞的更多技术细节——这是为了给大多数用户留出更新的时间,避免攻击被进一步复制。技术利用细节我们不展开,这里只讲风险与应对。

为什么人人都该重视

浏览器是入口 V8 要处理你访问的每一个网页里的脚本。这意味着受影响的不是某个小众软件,而是几乎所有用 Chrome 的人——覆盖面极广。

无需你下载 这是它最该警惕的地方。不用点附件、不用装软件,只要你打开一个恶意网页——可能是被攻陷的正规站点,也可能是一条恶意广告——攻击就能自动发生。「我不乱下东西」这条常识防线,对它不管用。

年内第五个 这已经是 Chrome 今年第 5 个被在野利用的零日了。浏览器正成为攻击者高度青睐的目标,这个势头值得每个人放在心上。

三步自查,一分钟搞定

第一,查版本。点 Chrome 右上角的三点菜单 →「帮助」→「关于 Google Chrome」,它会自动检查并下载更新。确认版本号到了 149.0.7827.102 或 .103(Windows、Mac)及以上。第二,一定要重启。这是最多人栽跟头的地方——更新下载完,必须重启浏览器才真正生效。很多人以为「自动更新了就没事」,其实进程没重启,补丁就还没用上。第三,连带检查。基于 Chromium 内核的浏览器(如 Edge 等)也用着同样的引擎,留意它们各自的更新跟进。

🦐 虾米判断

这个漏洞之所以值得你停下来认真对待,是因为它击中了一个我们习以为常的盲区:浏览器是我们每天用得最多、却最少主动维护的软件。我们会定期更新手机系统,却常常让浏览器在后台「装了一半」的更新里挂着好几天。而恰恰是它,站在你和整个互联网之间的最前线。

这里有个特别实用的提醒值得反复说:「Chrome 会自动更新」不等于「你已经被保护」。补丁下载下来后,只有重启浏览器才会真正生效——而很多人的 Chrome 一开就是好几天不关。所以看完这篇,顺手做一个动作:更新,然后重启。这一次重启,可能就挡掉了一次「只是打开个网页」就中招的攻击。也别忘了把这事提醒给家里人。

把这篇转给家人朋友——尤其常用电脑的长辈,提醒他们更新并重启 Chrome。一次更新,可能就省掉一场看不见的麻烦。关注虾米数码,我们替你盯紧这些和每个人都相关的安全动向。

数据来源

官方:Google Chrome 稳定版更新公告(2026.6.8,修复 74 项,CVE-2026-11645 已在野利用);NVD/NIST 漏洞描述(V8 越界读写,CVSS 8.8)
政府:CISA 列入 KEV,要求 6.23 前修复
报道:The Hacker News、BleepingComputer、Help Net Security、SecurityWeek(2026.6.8–10)
要点:修复版本 149.0.7827.102/.103(Win/Mac)、.102(Linux);今年第 5 个 Chrome 在野零日;研究者 303f06e3 报告、获 5.5 万美元赏金
注:本文聚焦风险与防护,不含漏洞利用细节