CVE 2026 11645 係一個 CVSS 8.8 分嘅高危漏洞,存在於 Chrome 嘅 V8 引擎,屬於越界讀寫(out of bounds read and write)問題,黑客可以透過特製網頁喺瀏覽器沙盒內執行任意代碼,而且已經有現成嘅攻擊手法喺網上流傳 [2][15]。 Google 已經推出緊急更新,Windows 同 Linux 用戶要升級到 Chrome 149.0.7827.102,macOS 用戶就要升級到 149.0.7827.103。呢次更新一次過修補咗 74 個保安漏洞,其中呢個零日漏洞係由一位代號「303f06e3」嘅匿名研究員喺 4 月 27 號回報,仲拎到 Google 發出嘅 55,00...

Create a landscape editorial hero image for this Studio Global article: What are the details of the fifth Chrome zero-day exploited in 2026, including the CVE designation (CVE-2026-11645), its nature as an out-of. Article summary: Here are the confirmed details for **CVE-2026-11645**, the fifth Chrome zero-day exploited in the wild in 2026, along with verified sourcing for each claim.. Topic tags: general, general web, user generated. Reference image context from search candidates: Reference image 1: visual subject "# CVE-2026-11645, Chrome V8 Zero-Day in Active Exploitation. CVE-2026-11645 is not a routine Chrome bug buried inside a large browser update. Google’s June 8, 2026 Stable Channel r" source context "CVE-2026-11645, Chrome V8 Zero-Day in Active Exploitation" Reference image 2: visual subject "Google fixes the fifth actively exploited Chrome zero-day of 2026. U.S. CISA adds Berr
Google 喺 2026 年 6 月 8 至 9 號,推出咗一個緊急嘅「頻外」(out-of-band)Chrome 更新,目的係修補一個已經俾黑客攞嚟用嘅零日漏洞(zero-day)。呢個漏洞編號係 CVE-2026-11645,存在於 Chrome 處理 JavaScript 同 WebAssembly 嘅核心組件——V8 引擎入面,係一個越界讀寫(out-of-bounds read and write)嘅記憶體漏洞。今次更新一次過修復咗 74 個安全問題,但呢個零日漏洞係當中最危急嘅,亦係 Chrome 喺 2026 年第五次被發現有漏洞正被主動攻擊 。
成個問題嘅根源喺 V8 引擎。呢個引擎係 Chrome 用嚟執行所有 JavaScript 程式碼嘅心臟,好多基於 Chromium 嘅瀏覽器(例如 Microsoft Edge、Brave 等等)都係用緊佢。Google 嘅官方安全公告將 CVE-2026-11645 形容為「V8 入面嘅越界記憶體存取」,而美國 NIST 國家漏洞數據庫就進一步解釋,呢個係一個越界讀同寫嘅問題 。
簡單啲講,黑客只需要引誘你㩒入一個特製嘅惡意網頁,就可以利用呢個記憶體安全漏洞,喺你個瀏覽器嘅沙盒(sandbox)入面執行任意嘅程式碼 。沙盒係 Chrome 嘅一個保安機制,用嚟隔離瀏覽器同你嘅作業系統,就算俾人攻擊,理論上都唔會直接影響到你部電腦。但今次個漏洞嘅危險之處,係佢嘅 CVSS 風險評分高達 8.8 分,屬於「高危」級別
。一旦攻擊成功,黑客就可以喺瀏覽器嘅權限層級執行程式碼,呢個權限通常已經足夠佢哋安裝惡意軟件、偷走你嘅 Cookie 同密碼,或者配合其他漏洞進一步攻擊你嘅系統
。
Google 喺 6 月 8 號已經將更新推送俾所有桌面版 Chrome 嘅穩定頻道(Stable Channel)用戶。由於呢個漏洞嘅攻擊手法已經存在,所以呢個更新被視為「必須立即安裝」嘅級別 。
已經修復嘅版本如下:
Chrome 通常會喺背後自動更新,但呢個過程可能要幾日甚至幾個禮拜先會輪到你。想即刻檢查同手動更新嘅話,可以打開 Chrome,撳右上角嘅「三點」選單,選擇 「說明」>「關於 Google Chrome」,瀏覽器就會自動檢查更新。更新完之後,望望版本號碼係咪等於或高過上面講嘅版本就得 。
呢個漏洞係由一位用「303f06e3」呢個代號嘅匿名安全研究員,喺 2026 年 4 月 27 號回報俾 Google 嘅 。Google 嘅 Chrome 漏洞獎勵計劃(Chrome Vulnerability Rewards Program)為咗多謝佢嘅發現,發咗一筆 55,000 美元(大約 43 萬港幣)嘅獎金俾佢。呢個金額符合 Google 對呢類高影響力 V8 記憶體損壞漏洞嘅獎勵標準
。
CVE-2026-11645 嘅出現,代表住一個越嚟越令人擔心嘅趨勢。連埋今次,Chrome 喺 2026 年已經推出咗五次緊急更新,去修補正被黑客主動利用嘅零日漏洞 。個攻擊節奏明顯比往年更快。
以下係今年截至 6 月,五個已經證實俾人攞嚟用嘅 Chrome 零日漏洞一覽:
呢五個漏洞有一個共通點:全部都係喺 Google 推出修補程式之前,就已經俾黑客喺現實世界嘅攻擊入面用緊。呢個情況對 IT 團隊造成持續壓力,逼佢哋要不斷縮短瀏覽器軟件嘅修補週期 。
即刻更新你嘅 Chrome 瀏覽器!由於呢個漏洞嘅攻擊手法已經廣為流傳,任何仲用緊舊版本嘅電腦,都係黑客嘅潛在目標。對於公司或者機構嘅 IT 管理員,應該盡快確認所有同事嘅電腦都已經收到呢個緊急更新,因為拖延安裝嘅風險真係好高。
Studio Global AI
Use this topic as a starting point for a fresh source-backed answer, then compare citations before you share it.
CVE 2026 11645 係一個 CVSS 8.8 分嘅高危漏洞,存在於 Chrome 嘅 V8 引擎,屬於越界讀寫(out of bounds read and write)問題,黑客可以透過特製網頁喺瀏覽器沙盒內執行任意代碼,而且已經有現成嘅攻擊手法喺網上流傳 [2][15]。
CVE 2026 11645 係一個 CVSS 8.8 分嘅高危漏洞,存在於 Chrome 嘅 V8 引擎,屬於越界讀寫(out of bounds read and write)問題,黑客可以透過特製網頁喺瀏覽器沙盒內執行任意代碼,而且已經有現成嘅攻擊手法喺網上流傳 [2][15]。 Google 已經推出緊急更新,Windows 同 Linux 用戶要升級到 Chrome 149.0.7827.102,macOS 用戶就要升級到 149.0.7827.103。呢次更新一次過修補咗 74 個保安漏洞,其中呢個零日漏洞係由一位代號「303f06e3」嘅匿名研究員喺 4 月 27 號回報,仲拎到 Google 發出嘅 55,000 美元獎金 [3][22]。
今次已經係 Chrome 喺 2026 年第五次被發現有零日漏洞正被主動利用,之前四次分別係 CVE 2026 2441、CVE 2026 3909、CVE 2026 3910 同 CVE 2026 5281,顯示今年黑客針對瀏覽器記憶體漏洞嘅攻擊非常猖獗 [6][35]。