Chrome 使用者現在應立即檢查版本並更新。Google 已確認 CVE-2026-87491 這個 V8 元件的越界寫入漏洞已有漏洞利用出現在網路上;CISA 也在 2026 年 9 月 9 日將它列入已知遭利用漏洞目錄。若你還沒更新,先記下版本,再從「關於 Google Chrome」完成修補;企業可先用軟體物料清單的版本盤點方法整理端點清單。

筆記型電腦顯示 Chrome 與資安防護圖示,象徵瀏覽器更新與版本確認
Chrome 使用者應先確認版本並完成安全更新(示意圖)

這是什麼漏洞,誰需要處理

NVD 將 CVE-2026-87491 列為 Google Chrome 153.0.8010.36 以前版本的 V8 越界寫入問題。白話說,問題出在瀏覽器核心元件處理網頁內容時的記憶體寫入邊界;官方 NVD API 紀錄指出,遠端攻擊者可透過特製 HTML 頁面,在 Chrome 沙箱內執行任意程式碼。本文不展開利用方式,讀者只要把「尚未更新的 Chrome」視為需要立即處理的範圍。

Chrome 標誌、錯誤訊號與鎖頭圖示的資安情境
瀏覽器核心元件出現安全漏洞時,版本更新是一般使用者可執行的處置(示意圖)

影響對象是所有仍在使用受影響版本的 Chrome 桌面版使用者。NVD 的 CVSS 3.1 資料給出 8.8 分,嚴重度為高;向量顯示攻擊可從網路遠端發動,不需要帳號或登入,但需要使用者互動,例如開啟含惡意內容的網頁。機密性、完整性與可用性影響都被評為高,代表成功利用後可能造成資料讀取、內容竄改或服務中斷等重大後果,實際影響仍受 Chrome 沙箱與其他防護層限制。

該更新到哪個版本

Google 9 月 8 日發布的Chrome 153 穩定版公告列出以下修補門檻。版本號若高於表列版本,也屬於已跨過這次漏洞的更新門檻。

作業系統受影響版本至少更新到
Linux低於 153.0.8010.36153.0.8010.36
Windows低於 153.0.8010.36153.0.8010.36,Google 公告亦列 .37
macOS低於 153.0.8010.36153.0.8010.36,Google 公告亦列 .37
Chrome 安全更新與使用者確認版本的示意畫面
Chrome 153 更新後,仍要回到版本頁確認實際版本字串(示意圖)

Chrome 153 這次包含 230 項安全修補,Google 表示穩定版會在數天到數週內陸續推出。這代表「目前看不到更新按鈕」不等於裝置已經完成修補,稍後仍要回到版本頁重新檢查。FIRST 的 EPSS API 在 2026 年 9 月 11 日給這個 CVE 的 30 天被利用機率為 0.859%,四捨五入約 0.9%;這是模型估計值,不能拿來抵銷 Google 已確認的實際利用。

一般使用者現在怎麼做

  1. 開啟桌面版 Chrome,按右上角「⋮」選單。
  2. 選「說明」,再選「關於 Google Chrome」。
  3. 停留在頁面,讓 Chrome 自動檢查並下載更新;若出現「重新啟動」,按下後完成安裝。
  4. 重新開啟「關於 Google Chrome」,核對版本至少為 153.0.8010.36。Windows 與 macOS 顯示 153.0.8010.37 也符合 Google 公告的修補版本。
Chrome 版本確認與更新流程
Chrome 版本確認流程,低於 153.0.8010.36 就應完成更新(資料整理圖)

若瀏覽器仍顯示舊版,先重新啟動 Chrome,再回到同一頁查看;不要從不明網站下載安裝檔。公司或機關管理的裝置,應把版本號、更新時間與裝置識別交給 IT 或資安窗口。若裝置曾出現異常分頁、帳號活動或檔案異動,完成更新後也要依單位流程保留紀錄並檢查,不能把「已更新」當成事件已排除。

企業與機關怎麼排優先順序

CISA 的KEV 紀錄要求依廠商指示採取緩解措施,評估每項資產的網路曝露程度,並依 BOD 26-04 的風險排序指引處理;若雲端服務無法套用緩解措施,紀錄要求依適用指引處理,或停止使用該產品。CISA 對 BOD 26-04 的官方公告也說明,優先順序要同時看資產曝露、是否列入 KEV、利用是否可自動化,以及成功利用後的技術影響。

網路設備與端點管理的資安場景
企業應把瀏覽器版本、網路曝露與修補責任放進同一張清單(示意圖)

實務上可先處理對外曝露、存取敏感資料、使用共用帳號或長時間未重開的端點,再確認是否需要鑑識分流。CISA 目前的 KEV 紀錄把這個 CVE 的「已知勒索軟體活動」標為 Unknown,公開資料足以支持立即修補,尚不足以指向特定勒索軟體活動。這個差別要保留,避免把「已遭利用」誤寫成「已由勒索軟體利用」。若要參考另一種端點更新與異常確認流程,可讀Mac 螢幕共享漏洞的更新步驟

常見問題

Chrome 低於 153.0.8010.36 一定要更新嗎?
要。NVD API 紀錄將 153.0.8010.36 以前的 Chrome 列為受影響版本,Google 也確認漏洞利用已出現在網路上。請從「說明」進入「關於 Google Chrome」完成更新,Windows 與 macOS 若顯示 153.0.8010.37 也符合修補版本。

Chrome 顯示目前是最新版本,還需要重新啟動嗎?
如果「關於 Google Chrome」頁面出現重新啟動按鈕,應按下完成更新。重開後再回到同一頁核對版本字串,Linux 至少要是 153.0.8010.36,Windows 與 macOS 至少要跨過 153.0.8010.36/.37 的修補門檻。

EPSS 約 0.9%,可以先不更新嗎?
不建議這樣判斷。FIRST 的 EPSS API 在 2026 年 9 月 11 日回傳 0.859%,它是未來 30 天的模型估計;這個數字不能推翻 Google 已確認的實際利用與 CISA 的 KEV 收錄。