2026 年6月9日,信息中心收到一则Chrome浏览器V8引擎远程代码执行高危漏洞安全风险通告。
一、事件描述
Google Chrome是谷歌推出的跨平台网页浏览器,内置V8 JavaScript引擎负责网页脚本解析、页面渲染运算,广泛部署在 Windows、macOS、Linux 终端设备,支撑网页浏览、线上办公、Web 业务系统访问等日常工作场景。V8 引擎内置 Map 转换(Map Transition)机制,用于高效管理JavaScript对象属性,在为JS对象新增属性时会调用快速路径函数 TryFastAddDataProperty 调整内存结构。
攻击者无需任何凭证,仅需构造特制恶意网页并诱导用户访问,即可在Chrome渲染进程中实现任意代码执行;目前该漏洞已发现在野利用实例,漏洞 POC 已公开,利用门槛低、风险极高。
该漏洞源于V8引擎代码逻辑校验缺失:当对象属性内存结构、类型或转换树无法维持快速属性结构时,程序会触发 Map 重新配置并返回 Dictionary Map,但代码获取返回对象后未做类型校验,盲目将 Dictionary Map 当作 Fast Map 执行操作,引发类型混淆缺陷,进而造成内存破坏。
漏洞编号:CVE-2026-11645
危险等级:严重(CVSS 3.1 评分 8.8)
二、影响范围
受影响软件版本:
Google Chrome (Windows) < 149.0.7827.102/.103
Google Chrome (macOS) < 149.0.7827.102/.103
Google Chrome (Linux) < 149.0.7827.102
三、解决方案
Google 官方已推送修复版本,所有使用 Chrome 浏览器的终端用户请立即升级至以下及更高版本完成漏洞修复:
Google Chrome (Windows) >= 149.0.7827.102/.103
Google Chrome (macOS) >= 149.0.7827.102/.103
Google Chrome (Linux) >= 149.0.7827.102
临时防护建议:日常办公禁止点击、访问陌生未知来源网页链接,避免接入恶意页面触发漏洞攻击。
若有疑问请联系信息中心。
信息中心
2026年6月9日