CVE 2026 11645 是一個高風險(CVSS 8.8 分)的 V8 引擎越界讀寫漏洞,攻擊者能透過惡意網頁在瀏覽器沙箱內執行任意程式碼,且此漏洞已遭大規模利用 [1][15]。 Google 已釋出緊急更新,Windows 與 Linux 用戶應更新至 Chrome 149.0.7827.102,macOS 用戶應更新至 149.0.7827.103。該更新總共修復了 74 個安全問題,此零日漏洞由匿名研究人員通報,並獲得 55,000 美元的漏洞賞金 [4][22]。

Create a landscape editorial hero image for this Studio Global article: What are the details of the fifth Chrome zero-day exploited in 2026, including the CVE designation (CVE-2026-11645), its nature as an out-of. Article summary: Here are the confirmed details for **CVE-2026-11645**, the fifth Chrome zero-day exploited in the wild in 2026, along with verified sourcing for each claim.. Topic tags: general, general web, user generated. Reference image context from search candidates: Reference image 1: visual subject "# CVE-2026-11645, Chrome V8 Zero-Day in Active Exploitation. CVE-2026-11645 is not a routine Chrome bug buried inside a large browser update. Google’s June 8, 2026 Stable Channel r" source context "CVE-2026-11645, Chrome V8 Zero-Day in Active Exploitation" Reference image 2: visual subject "Google fixes the fifth actively exploited Chrome zero-day of 2026. U.S. CISA adds Berr
Google 已發布一項緊急的「頻外更新」,用以修補 Chrome 瀏覽器中一個已遭攻擊者積極利用的零日漏洞。這項修補於 2026 年 6 月 8 日至 9 日推出,旨在解決編號為 CVE-2026-11645 的漏洞——即 Chrome 的 V8 JavaScript 與 WebAssembly 引擎中存在的一個越界讀取與寫入問題,以及另外 73 個安全漏洞 。這是 Google 今年第五次被迫緊急修補已被用於攻擊的 Chrome 漏洞
。
問題核心在於 V8,這是一個負責在 Chrome 及眾多 Chromium 核心瀏覽器中執行 JavaScript 的高效能引擎。Google 的官方公告將 CVE-2026-11645 描述為「V8 中的越界記憶體存取問題」,而美國國家標準技術研究院(NIST)的國家漏洞資料庫(NVD)則進一步將其歸類為越界讀取與寫入問題 。
攻擊者可以透過製作一個惡意 HTML 頁面來利用這個記憶體安全違規漏洞。當使用者在未修補的瀏覽器中載入該頁面時,攻擊者就能在 Chrome 的沙箱內執行任意程式碼 。
此漏洞的 CVSS 風險評分高達 8.8 分,屬於「高風險」等級 。對一般使用者而言,一次成功的攻擊意味著對手能夠在你的電腦上,以瀏覽器處理程序的權限等級執行程式碼——這通常已足夠用來安裝惡意軟體、竊取資料,或進行下一步的權限提升攻擊。雖然 Google 的揭露用詞較為保守,僅稱該漏洞「允許遠端攻擊者在沙箱內執行任意程式碼」,但這類越界讀寫的弱點本質上也能讓攻擊者規避「位址空間配置隨機載入」(ASLR)等記憶體保護機制,尋求更深層的系統滲透
。
這項緊急修補於 2026 年 6 月 8 日透過穩定版桌面通道推出,為一次修復 74 個安全漏洞的大型更新的一部分 。Google 已確認 CVE-2026-11645 的攻擊程式「存在於野外」,這使得所有執行桌面版 Chrome 的用戶都必須立即強制更新
。
已修補的版本如下:
如同標準的 Chrome 穩定版更新,此修補將在未來數天到數週內逐步推送,但使用者可以手動觸發更新。請進入 Chrome 選單 > 說明 > 關於 Google Chrome 進行檢查與更新。
一位化名為「303f06e3」的匿名安全研究人員於 2026 年 4 月 27 日發現此漏洞並向 Google 通報 。Google 根據 Chrome 漏洞獎勵計畫對這項高影響力 V8 記憶體損毀漏洞的獎勵標準,核發了 55,000 美元的賞金
。儘管 Google 在這次的 Chrome 發行版官方部落格文章中並未逐項列出每個漏洞的賞金金額,但在摘要中包含了總數
。
隨著 CVE-2026-11645 的修補,Chrome 光在 2026 年上半年就已修復了五個遭主動利用的零日漏洞 。六月前的完整清單顯示,針對瀏覽器的野外攻擊節奏正在加快:
這五個漏洞在修補程式釋出前都已確認遭用於野外攻擊,此一模式使得 2026 年很可能超越 Google 過去幾年修補 Chrome 零日漏洞的總數。多家追蹤修補週期的消息來源指出,現在每個月的安全公告經常至少包含一個遭主動利用的漏洞,這對 IT 團隊持續施加壓力,要求他們縮短瀏覽器軟體的修補週期 。
Chrome 通常會在背景自動更新,但自動推送可能需要數天才能送達所有用戶。為獲得立即的防護,請打開 Chrome,點選右上角的三點選單,選擇 「說明」>「關於 Google Chrome」,讓瀏覽器檢查並套用任何可用的更新。版本號在 Windows 和 Linux 上應顯示為 149.0.7827.102 或更高,在 macOS 上應為 149.0.7827.103 或更高 。
管理 Chrome 部署的組織應確認所有端點都已接收最新的穩定版,並考慮加快此次頻外更新的部署時程。已確認的野外攻擊狀態意味著,任何執行舊版 Chrome 的系統都將持續暴露於主動攻擊的風險之中。
Studio Global AI
Use this topic as a starting point for a fresh source-backed answer, then compare citations before you share it.
CVE 2026 11645 是一個高風險(CVSS 8.8 分)的 V8 引擎越界讀寫漏洞,攻擊者能透過惡意網頁在瀏覽器沙箱內執行任意程式碼,且此漏洞已遭大規模利用 [1][15]。
CVE 2026 11645 是一個高風險(CVSS 8.8 分)的 V8 引擎越界讀寫漏洞,攻擊者能透過惡意網頁在瀏覽器沙箱內執行任意程式碼,且此漏洞已遭大規模利用 [1][15]。 Google 已釋出緊急更新,Windows 與 Linux 用戶應更新至 Chrome 149.0.7827.102,macOS 用戶應更新至 149.0.7827.103。該更新總共修復了 74 個安全問題,此零日漏洞由匿名研究人員通報,並獲得 55,000 美元的漏洞賞金 [4][22]。
這是 Chrome 在 2026 年修補的第五個遭主動利用的零日漏洞,前四個分別為 CVE 2026 2441、CVE 2026 3909、CVE 2026 3910 和 CVE 2026 5281,顯示今年針對瀏覽器記憶體損毀漏洞的攻擊更趨頻繁 [6][35]。