6月23日Google發布Chrome瀏覽器更新,不料短短兩天後,突然又釋出新版本,Windows與Mac平臺更新至149.0.7827.200與149.0.7827.201,Linux版本與Android版本更新至149.0.7827.200,總共納入3項資安漏洞的修補。
其中,CVE-2026-13281的問題出在Chrome核心的跨處理程序通訊框架Mojo,存在整數溢位(Integer Overflow)的缺陷,CVE-2026-13282與CVE-2026-13283皆為記憶體已釋放卻仍被使用(UAF)類型的問題,分別發生在Chrome Android版的Payments元件與AdFilter元件。若連同前一波安全性更新,本週Google總共揭露Chrome存在21項資安漏洞。
關於嚴重程度的認定,Google最新公布的Chrome漏洞皆列為高風險等級,然而,MITRE維護的CVE.org網站對上述漏洞資安風險程度的認定略有出入,例如CVE-2026-13281與CVE-2026-13283被列為高風險漏洞,CVSS 3.1嚴重度評分各為8.3分與7.5分,CVE-2026-13282被列為中風險漏洞,CVSS 3.1評分為6.8分。
CVE.org網站也進一步揭露這些漏洞的可能利用方式,例如CVE-2026-13281可讓已侵入著色器處理程序的遠端攻擊者,得以透過惡意檔案執行沙箱跳脫的動作;CVE-2026-13282能讓本機攻擊者透過實體存取裝置的方式,執行毀損記憶體堆積的手法;CVE-2026-13283的存在,遠端攻擊者可透過說服使用者操作特定的使用者介面手勢,後續即能利用特製的HTML頁面執行任意程式碼。
Comments (0)