欢迎访问厦门医学院信息中心!

信息化资讯

安全公告

您的位置: 首页 > 信息化资讯 > 安全公告 > 正文

2026 年6月关于Chrome远程代码执行高危漏洞(CVE-2026-11645)安全风险通告

时间:2026-06-09   来源:    阅读:次

2026 年6月9日,信息中心收到一则Chrome浏览器V8引擎远程代码执行高危漏洞安全风险通告。

一、事件描述

Google Chrome是谷歌推出的跨平台网页浏览器,内置V8 JavaScript引擎负责网页脚本解析、页面渲染运算,广泛部署在 Windows、macOS、Linux 终端设备,支撑网页浏览、线上办公、Web 业务系统访问等日常工作场景。V8 引擎内置 Map 转换(Map Transition)机制,用于高效管理JavaScript对象属性,在为JS对象新增属性时会调用快速路径函数 TryFastAddDataProperty 调整内存结构。

攻击者无需任何凭证,仅需构造特制恶意网页并诱导用户访问,即可在Chrome渲染进程中实现任意代码执行;目前该漏洞已发现在野利用实例,漏洞 POC 已公开,利用门槛低、风险极高。

该漏洞源于V8引擎代码逻辑校验缺失:当对象属性内存结构、类型或转换树无法维持快速属性结构时,程序会触发 Map 重新配置并返回 Dictionary Map,但代码获取返回对象后未做类型校验,盲目将 Dictionary Map 当作 Fast Map 执行操作,引发类型混淆缺陷,进而造成内存破坏。

漏洞编号:CVE-2026-11645

危险等级:严重(CVSS 3.1 评分 8.8)

二、影响范围

受影响软件版本:

Google Chrome (Windows) < 149.0.7827.102/.103

Google Chrome (macOS) < 149.0.7827.102/.103

Google Chrome (Linux) < 149.0.7827.102

三、解决方案

Google 官方已推送修复版本,所有使用 Chrome 浏览器的终端用户请立即升级至以下及更高版本完成漏洞修复:

Google Chrome (Windows) >= 149.0.7827.102/.103

Google Chrome (macOS) >= 149.0.7827.102/.103

Google Chrome (Linux) >= 149.0.7827.102

临时防护建议:日常办公禁止点击、访问陌生未知来源网页链接,避免接入恶意页面触发漏洞攻击。

若有疑问请联系信息中心。

信息中心

2026年6月9日


请升级浏览器版本

你正在使用旧版本浏览器。请升级浏览器以获得更好的体验。