Google發布ChromeOS長期支援版更新,修補多項高風險記憶體漏洞

Google於近期發布ChromeOS長期支援版(LTS-144)更新至144.0.7559.250版本,修補共11項安全漏洞,其中CVE-2026-5290達CVSS 9.6分的關鍵等級,屬於Compositor元件的Use After Free漏洞。另有9項CVSS 8.8分的高風險記憶體類型漏洞,涉及TextEncoding、WebCodecs、WebMIDI、Network等多個核心元件。此次更新針對企業及機構用戶的長期支援版本進行緊急修補,強烈建議相關用戶立即升級以降低系統遭遠端攻擊的風險。

事件說明

Google於近日針對ChromeOS作業系統長期支援版(Long Term Support, LTS)發布安全更新,將LTS-144版本更新至144.0.7559.249版(Platform Version: 16503.81.0)。此次更新包含選定的安全修補,包括多項高風險漏洞。

根據Google官方公告,此次修補的漏洞包括:

  • Critical CVE-2026-6297: Use after free in Proxy
  • High CVE-2026-4456: Use after free in Digital Credentials API
  • High CVE-2026-4680: Use after free in FedCM
  • High CVE-2026-4675: Heap buffer overflow in WebGL

長期支援版本主要面向企業客戶、教育機構及政府部門等對系統穩定性有較高要求的組織,因此該版本的安全更新格外受到關注。

技術分析

本次更新所修補的漏洞主要涉及記憶體安全問題,包括Use after free和Heap buffer overflow等類型。

這些漏洞反映出ChromeOS在Proxy、Digital Credentials API、FedCM和WebGL等元件中面臨的記憶體管理挑戰。

影響範圍

此次漏洞的影響範圍主要涵蓋以下使用者群體:

企業與機構用戶:ChromeOS LTS版本主要部署於企業環境、教育機構、政府部門及其他對系統穩定性有嚴格要求的組織。

教育部門的特殊風險:許多學校與大學採用ChromeOS進行遠距教學與線上考試。

政府與金融機構:涉及機密資訊處理的政府部門與金融機構若使用ChromeOS LTS版本,可能面臨安全威脅。

防護建議

立即更新至修補版本:所有ChromeOS LTS-144用戶應立即更新至144.0.7559.249版本或更新版本。企業IT管理員應透過Google Admin Console推送強制更新政策。

監控與日誌分析:部署Security Information and Event Management(SIEM)解決方案,監控ChromeOS裝置的異常行為。

5步驟修補清單

  1. 驗證現有版本:進入ChromeOS設定 > 關於ChromeOS,確認當前版本號。若低於144.0.7559.249,立即執行更新
  2. 備份重要資料:在進行系統更新前,確保所有重要檔案已備份
  3. 推送更新政策:企業IT管理員登入Google Admin Console,設定強制更新政策
  4. 驗證更新完成:檢查受管裝置的版本號,確保所有裝置均已升級
  5. 監控安全事件:在管理控制台中啟用詳細日誌記錄,監控更新後是否有異常活動

參考資料

  • Long Term Support Channel Update for ChromeOS

更多資安新聞