所有 Chromium 版本中正在被积极利用的沙箱内 RCE

新披露的 Chrome/Chromium 漏洞(CVE-2026-85046)存在于 V8 JavaScript 引擎中,攻击者可借助特制网页在浏览器沙箱内执行远程代码,且已被确认在野外遭到积极利用。尽管沙箱限制了对系统的直接破坏,评论者指出它是常见多漏洞利用链中的关键一步,并凸显了浏览器单一文化以及始终开启 JavaScript 的风险。该事件也重新引发了围绕 Google 对此问题相对较低漏洞赏金支付,以及业界继续依赖内存不安全语言来编写关键互联网面向软件的争论。

漏洞性质与沙箱模型

  • CVE-2026-85046 是一个 V8 类型混淆漏洞,允许在 Chromium 的渲染器沙箱内执行任意机器码。
  • 多条评论澄清这不是沙箱逃逸:它让攻击者完全控制渲染器进程,而不是宿主操作系统。
  • “沙箱内的 RCE”不同于“任意 JS”:原生代码可以进行无效内存访问、与 IPC 交互,并触及 JS 无法触及的攻击面,因此它是利用链中的关键一步。
  • 沙箱本身依赖操作系统机制(例如进程隔离、系统调用过滤);V8 也有自己的堆沙箱,这里很可能也参与其中。

可利用性、影响与“正在被积极利用”

  • 利用需要用户交互(访问特制页面),这也解释了 CVSS 8.8 的评分,而不是 9.8–10。
  • 有人指出,严重攻击通常会把这个漏洞与另一个沙箱逃逸漏洞串联使用;单独来看,它无法访问文件、启动进程等。
  • 也有人强调,攻击者经常会串联此类漏洞,而且该 CVE 已进入 CISA 的已知被利用漏洞目录,因此现实世界中的利用已得到确认,尽管细节未披露。
  • 关于这算“多大的事”存在争论:有人认为这对现代浏览器来说很常见,另一些人则强调它仍然是重要的立足点。

浏览器生态与配置应对

  • 受影响的 Chrome 版本为“最高(不含)152.0.7977.82”;修复现已进入稳定版 Chrome 以及其他基于 Chromium 的浏览器(Brave、Vivaldi 等)。
  • 有人询问加固版本(例如禁用 JIT)在实际中是否受影响。
  • 讨论涉及 Chromium 单一文化:任何基于 Chromium 的浏览器都会继承这些引擎漏洞;这也促使一些人更偏好非 Chromium 引擎(Firefox、WebKit、新兴的 Ladybird)。

漏洞赏金价值与伦理

  • 据称 Google 为这份报告支付了 1,000 美元;许多人认为,考虑到灰色/黑色市场可能会支付的金额,这对一个高影响力的沙箱内 RCE 来说低得离谱。
  • 一个很长的分支讨论研究人员是否应该卖给经纪人还是负责任地报告,以及厂商是否应按“市场价值”更高地支付赏金。
  • 有人认为,赏金的目的是激励报告,而不是与犯罪分子竞价;也有人反驳说,支付不足会把人才推向地下市场。

内存安全、JIT 与 JS 重度依赖的 Web

  • 多条评论将这个漏洞(类型混淆 → 内存破坏)与更广泛的主张联系起来,即浏览器引擎应转向内存安全或类型安全语言,远离 C/C++。
  • JIT 被批评为巨大的、脆弱的攻击面;有些人会禁用它(或直接禁用 JS),但也指出这会导致当今 Web 出现明显破坏和性能回退。
  • 还有人对基本浏览都必须运行任意 JS/WASM 表达更广泛的不满,并怀念更简单、以文档为中心的 Web 使用方式。