3月18日Google發布Chrome 146更新,修補電腦版與安卓版26個資安漏洞,根據嚴重程度,有3個被評為重大、22個有高風險,以及1個有中度風險。用戶應儘速更新至146.0.7680.153或146.0.7680.154版,套用對應的修補機制。這次被評為重大等級的漏洞,包含了CVE-2026-4439、CVE-2026-4440,以及CVE-2026-4441。
其中,CVE-2026-4439與CVE-2026-4440都出現在WebGL元件,前者涉及記憶體的越界存取,後者則會造成記憶體越界讀取或是寫入。不過,Google並未在公告說明細節。根據Google在美國漏洞資料庫(NVD)登記的資料,兩者都可透過特製的HTML網頁觸發,CVE-2026-4439會造成沙箱逃逸,而另一個漏洞CVE-2026-4440,攻擊者可任意讀取或寫入資料。
第3個重大漏洞CVE-2026-4441影響Base元件,為記憶體釋放後再存取(Use After Free)型態的弱點,Google在NVD指出,遠端攻擊者透過特製的HTML網頁,有機會造成記憶體堆積損壞(Heap Corruption)。
Comments (0)