本週Google二度發布Chrome 149穩定版更新,修補3項高風險漏洞

本週Google於6月23日與6月25日兩度發布Chrome 149穩定版更新,修補3項高風險漏洞(CVE-2026-13281、CVE-2026-13282、CVE-2026-13283)。其中CVE-2026-13281涉及Mojo框架整數溢位,CVE-2026-13282與CVE-2026-13283為UAF記憶體漏洞。這些漏洞可導致沙箱跳脫、任意程式碼執行等風險,CVSS 3.1評分介於6.8至8.3之間。

事件說明

2026年6月23日,Google首次發布Chrome瀏覽器更新,但僅隔兩天後,於6月25日再度釋出Chrome 149穩定版更新,針對Windows與Mac平臺更新至149.0.7827.200與149.0.7827.201,Linux與Android版本則更新至149.0.7827.200。此波更新總共修補3項高風險資安漏洞[8]。

若連同前一波安全性更新,本週Google總共揭露Chrome存在21項資安漏洞[8]。關於嚴重程度認定,Google將這些漏洞皆列為高風險等級,但MITRE維護的CVE.org網站對風險程度的認定略有出入[8]。

技術分析

CVE-2026-13281的問題出在Chrome核心的跨處理程序通訊框架Mojo,存在整數溢位(Integer Overflow)的缺陷[8]。此漏洞CVSS 3.1嚴重度評分為8.3分,被列為高風險漏洞[8]。CVE.org網站揭露,此漏洞可讓已侵入著色器處理程序的遠端攻擊者,透過惡意檔案執行沙箱跳脫的動作[8]。

CVE-2026-13282與CVE-2026-13283皆為記憶體已釋放卻仍被使用(UAF)類型的問題[8]。CVE-2026-13282發生在Chrome Android版的Payments元件,CVSS 3.1評分為6.8分,被列為中風險漏洞(此為MITRE/CVE.org認定,Google官方標示為High)[8]。此漏洞能讓本機攻擊者透過實體存取裝置,執行毀損記憶體堆積的手法[8]。

CVE-2026-13283則發生在AdFilter元件,CVSS 3.1評分為7.5分,被列為高風險漏洞[8]。此漏洞的存在使遠端攻擊者可透過說服使用者操作特定的使用者介面手勢,後續利用特製的HTML頁面執行任意程式碼[8]。

影響範圍

此次更新影響所有使用Chrome瀏覽器的用戶,涵蓋Windows、Mac、Linux與Android四大平臺[8]。其中CVE-2026-13282特別針對Chrome Android版的Payments元件,可能影響使用Android裝置進行支付操作的用戶[8]。

CVE-2026-13283涉及AdFilter元件,可能影響所有使用Chrome瀏覽器瀏覽含廣告網頁的用戶[8]。CVE-2026-13281則涉及Chrome核心的Mojo框架,可能影響所有使用Chrome瀏覽器的用戶,特別是涉及著色器處理程序的應用場景[8]。

若攻擊者成功利用這些漏洞,可能導致沙箱跳脫、任意程式碼執行、記憶體損毀等嚴重後果,進而造成系統被控制、敏感資料洩露或服務阻斷[6]。

防護建議

所有Chrome用戶應立即手動更新至最新版本149.0.7827.200(Windows/Linux/Android)或149.0.7827.201(Mac)[8]。更新方式為:開啟Chrome瀏覽器,點擊左上角「...」圖示,選擇「設定」,於左側列表選擇「關於Chrome」,系統將自動進行更新[3]。

完成更新後,請按下「重新啟動」按鈕以完成更新作業[3]。建議用戶定期檢查Chrome版本,確保使用最新穩定版[3]。

對於組織用戶,應透過集中管理工具強制更新所有終端設備的Chrome瀏覽器至最新版本[3]。同時,應實施網路安全監控,偵測可能的攻擊企圖[6]。

若使用基於Chromium的瀏覽器(如Microsoft Edge、Vivaldi、Brave),也應同步更新至對應最新版本以修補相關漏洞[4]。

避免下載與執行來源不明的檔案,特別是涉及著色器處理程序的惡意檔案[8]。對於Android用戶,應特別注意Payments元件的安全,避免在不受信任的網站進行支付操作[8]。

5步驟修補清單

  • 步驟1:開啟Chrome瀏覽器,點擊左上角「...」圖示
  • 步驟2:選擇「設定」選項,於左側列表選擇「關於Chrome」
  • 步驟3:等待系統自動完成更新作業至149.0.7827.200或149.0.7827.201
  • 步驟4:點擊「重新啟動」按鈕完成更新
  • 步驟5:確認Chrome版本已更新至最新穩定版

參考資料

  • 本週Google二度發布Chrome 149穩定版更新,修補3項高風險漏洞
  • Google發布Chrome 149穩定版更新,修補33項安全問題
  • Google Chrome 多個漏洞
  • Google緊急推出Chrome瀏覽器高風險0-day 更新
  • 以Chromium為基礎之瀏覽器存在60個高風險安全漏洞

更多資安新聞