使用桌面版 Chrome 且版本低於 152.0.7977.82 的使用者,現在就該更新。Google 已確認 CVE-2026-85046 的漏洞利用出現在網路上,這個 V8 類型混淆問題也在 9 月 4 日被CISA 的已知遭利用漏洞目錄收錄。完成更新後確認版本。

Chrome 資安更新與版本確認的瀏覽器場景
Chrome 資安更新與版本確認的瀏覽器場景(示意圖)

這次 Chrome 漏洞影響誰

NVD 的 CVE-2026-85046 紀錄將受影響版本列為 152.0.7977.82 之前的 Google Chrome。Google 公告指出,Windows 與 macOS 修補版為 152.0.7977.82/.83,Linux 為 152.0.7977.82,並會在幾天到幾週內陸續推出。需要建立版本清單的團隊,可先看軟體版本盤點

Chrome 版本更新前後的安全防護概念
Chrome 版本更新前後的安全防護概念(示意圖)

CVSS 8.8 代表什麼

NVD 的 CVSS 3.1 評分是 8.8,嚴重度為高。網路攻擊、免帳號與需要使用者互動,代表攻擊者不必接觸裝置,也不必先取得帳號,但需要誘導使用者操作,例如點開不明連結或開啟不明檔案。機密性、完整性與可用性影響都標為高,最壞情況包括讀取資料、竄改內容或服務中斷。FIRST 的 9 月 4 日 EPSS API 數值為 0.00462,約 0.5%,屬未來 30 天預測,不能抵銷 Google 已確認的實際利用。

瀏覽器防護破口與使用者裝置的資安示意
瀏覽器防護破口與使用者裝置的資安示意(示意圖)

一般使用者現在怎麼更新

  1. 開啟桌面版 Chrome,按右上角的「⋮」選單。
  2. 選「說明」,再選「關於 Google Chrome」。
  3. 停留在這個頁面,讓 Chrome 自動檢查、下載更新;若出現重新啟動按鈕,按下後完成更新。
  4. 重新開啟「關於 Google Chrome」,確認版本至少是 152.0.7977.82。Windows 與 macOS 看到 152.0.7977.83 也符合 Google 公告的修補版本。
Chrome 版本確認與更新流程:開啟選單、進入說明與關於 Google Chrome、等待更新、重新啟動並確認版本

若仍顯示舊版,重新開啟 Chrome 後回到同一頁確認;更新尚未推送時,不要用不明網站提供的安裝檔代替官方更新。

Chrome 自動更新與安全設定開啟的工作場景
Chrome 自動更新與安全設定開啟的工作場景(示意圖)

企業與機關用戶怎麼排順序

CISA 將 CVE-2026-85046 列入 KEV 的日期是 2026 年 9 月 4 日。企業與機關應依 CISA BOD 26-04 的風險排序原則,按資產的網路曝險與資料敏感度排定更新優先順序;實作指引也涵蓋雲端服務無法立即修補時的處理方向。暫時沒有修補或緩解措施時,應依指引處理,或考慮暫停使用該產品。

企業可以把瀏覽器更新納入端點管理,要求回報版本字串,優先處理對外曝險或存取敏感資料的裝置。零信任架構的分階段說明可延伸閱讀身分、設備與存取情境的檢查。一般使用者完成更新並維持自動更新,避開不明連結與檔案。

企業網路設備與端點管理的資安場景
企業網路設備與端點管理的資安場景(示意圖)

常見問題

Chrome 低於 152.0.7977.82 一定要更新嗎?
要。NVD 將 152.0.7977.82 之前的 Chrome 列為受影響版本,Google 也確認這個漏洞已有利用出現在網路上,請從「說明」進入「關於 Google Chrome」完成更新並確認版本。

Chrome 顯示已是最新版本,還要重開嗎?
確認「關於 Google Chrome」頁面的版本字串。Windows 與 macOS 應至少為 152.0.7977.82 或 .83,Linux 應至少為 152.0.7977.82;更新按鈕仍在時,完成更新後再重新啟動。

EPSS 只有約 0.5%,可以先不更新嗎?
不建議這樣判斷。FIRST 的 EPSS 數值約為 0.5%,代表預測機率,不會推翻 Google 對實際利用的確認;已遭利用的產品應優先完成官方更新。