【误差通告】Google Chrome Dawn Use-After-Free误差(CVE-2026-5281)

宣布时间 2026-04-02

一、误差概述


误差名称

Google Chrome Dawn Use-After-Free误差

CVE   ID

CVE-2026-5281

误差类型

内存破损误差

发明时间

2026-4-2

误差评分

8.8

误差品级

高危

攻击向量

外地

所需权限

无

使用难度

低

用户交互

需要

PoC/EXP

未果真

在野使用

已发明


Google Chrome 是由谷歌开发的跨平台网页浏览器,以其速率、清静性和精练的界面而著名。它基于开源的Chromium项目,支持现代网页标准,具有强盛的扩展性。Chrome的沙箱手艺可以限制网页中的恶意代码,增强浏览器的清静性。它还提供了同步功效,允许用户在多个装备间同步书签、历史纪录等数据。别的,Chrome按期更新,修复已知误差并增强功效,是全球使用最普遍的浏览器之一。


2026年4月2日,尊龙凯官网入口清静应急响应中心(VSRC)监测到Google Chrome Dawn Use-After-Free误差。该误差源于程序在释放内存后仍继续使用已失效指针,导致内存会见异常。攻击者在已突破renderer process沙箱的条件下,可通过结构恶意HTML页面触发该误差,从而实现恣意代码执行或突破清静界线。该误差已被确认在野使用,批注其具备较高攻击价值与现实威胁。一旦被乐成使用,可能导致用户终端被完全控制、敏感数据泄露,甚至成为攻击跳板,进而违反数据清静与隐私�;は喙睾瞎嬉�,对企业及小我私家用户组成严重清静危害。


二、影响规模


Google Chrome(Windows/Mac) < 146.0.7680.177/178
Google Chrome(Linux) < 146.0.7680.177


三、清静步伐


3.1 升级版本


官方已宣布修复补丁,以修复该误差。
Google Chrome(Windows/Mac) >= 146.0.7680.177/178
Google Chrome(Linux) >= 146.0.7680.177


下载链接:https://www.google.com/intl/zh-CN/chrome/


3.2 暂时步伐


暂无。


3.3 通用建议


? 按期更新系统补丁,镌汰系统误差,提升服务器的清静性。
? 增强系统和网络的会见控制,修改防火墙战略,关闭非须要的应用端口或服务,镌汰将危险服务(如SSH、RDP等)袒露到公网,镌汰攻击面。
? 使用企业级清静产品,提升企业的网络清静性能。
? 增强系统用户和权限管理,启用多因素认证机制和最小权限原则,用户和软件权限应坚持在最低限度。
? 启用强密码战略并设置为按期修改。


3.4 参考链接


https://chromereleases.googleblog.com/2026/03/stable-channel-update-for-desktop_31.html/
https://securityonline.info/google-chrome-zero-day-patch-cve-2026-5281-exploited-in-the-wild/
https://nvd.nist.gov/vuln/detail/CVE-2026-5281