昨天我打开笔记本电脑,看到浏览器角落里出现了熟悉的绿色“更新”图标。通常,这些更新只是解决细微的稳定性问题,或者添加大多数用户从未注意到的功能。但这一次不同。Chrome 151 的发布是一个惊人的安全事件,它解决了 370 个独立的安全漏洞。当像 Chrome 这样经过加固的软件在单个周期内需要 370 个修复程序时,这提醒我们,我们用来访问互联网的工具是庞大而复杂的机器,拥有许多移动部件。
这种规模的安全更新非常罕见。谷歌于 2026 年 7 月 29 日向 Windows、Mac 和 Linux 用户推送了 151 版本更新。技术数据显示,团队修复了 7 个严重缺陷以及 71 个高严重性问题。对于任何将浏览器通知视为骚扰而非优先事项的人来说,如此大量的补丁无异于一记警钟。从风险角度来看,这些漏洞的多样性表明,如果用户停留在过时版本,攻击者有多种方式可以入侵系统。
谷歌在 Chrome 的沙箱架构上投入了数百万美元。这种设计旨在将浏览器与操作系统的其余部分隔离开来。在理想情况下,即使网站是恶意的,它也无法访问您的文件或摄像头,因为它被困在沙箱内部。这是我们每天依赖的预期安全性。然而,现代软件的实际可利用性讲述了一个不同的故事。这 370 个漏洞证明,即使是多层防御也存在漏洞。
浏览器就像一个高安全性的保险库,锁在不断被更换。沙箱是外墙,但 151 更新显示内部机制有许多故障点。当我们查看严重漏洞列表时,我们发现其中大多数绕过了保持浏览器稳定的标准安全检查。这些缺陷不仅仅是漏洞;它们是未经授权执行代码的机会。在架构层面上,渲染 3D 图形和合成网页的复杂性创造了一个巨大的攻击面,难以实现完美防御。
在数百个修复程序中,有七个因其严重程度而脱颖而出。其中大多数涉及一种称为“释放后使用”(use after free)的内存管理错误。我曾经在家庭实验室里花了一个周末的时间,试图在旧版应用程序中重现类似的漏洞。当程序在指向的内存被清除后继续使用该指针时,就会发生释放后使用错误。这就像一个租客在搬走后还保留着公寓的钥匙。如果攻击者能够把握好时机,他们就可以将自己的恶意数据放入那个空位。当程序尝试使用那块“已释放”的内存时,它运行的实际上是攻击者的代码。
七个严重漏洞中有五个涉及这种特定的内存问题。它们存在于浏览器的不同部分,如处理图形的 Skia,以及管理不同操作系统界面的 Ozone。
另外两个严重漏洞与对不可信输入的验证不足有关。这是一个经典的安全失败案例,即软件在未检查恶意模式的情况下信任来自互联网的数据。CVE-2026-17651 影响 Dawn,而 CVE-2026-17655 影响 ANGLE。这两个都是处理图形的组件。主动地讲,这些图形层是危险的,因为它们将复杂的网页代码翻译成计算机硬件的指令。如果翻译过程有缺陷,网站就可以发送一条“中毒”指令来接管 GPU。
ANGLE 是一个将 OpenGL 图形代码翻译成 Vulkan 或 DirectX 等格式的工具。它是一个必要的软件,因为它允许 Chrome 在不同的手机和电脑上流畅运行 3D 图形,而不需要为每个设备提供独特的驱动程序。然而,翻译层往往是链条中最薄弱的一环。它们接收来自网站的原始、不可信数据,并将其转化为系统硬件可以理解的内容。
当 ANGLE 中的验证不足时,门口的“保镖”就没有正确检查身份证件。攻击者可以发送一个畸形的图形请求,看起来像正常的 3D 对象,但实际上包含有效载荷。这个有效载荷可以导致浏览器崩溃或允许攻击者逃逸沙箱。修补这些漏洞就像堵住船体的漏洞。如果你留下哪怕一个小孔,整艘船都会面临风险。这些修复确保图形引擎以极度怀疑的态度对待来自网络的每一条数据。
其中一个更有趣的严重漏洞是 CVE-2026-17654,它是 Chrome 更新程序(Chrome Updater)中的竞态条件。当两个进程试图同时执行某项操作,且结果取决于哪一个先完成时,就会发生竞态条件。在安全背景下,攻击者可以利用这个时间窗口,在系统执行合法文件之前将其替换为恶意文件。
具有讽刺意味的是,旨在保持浏览器安全的工具本身竟然存在漏洞。如果更新程序被入侵,软件的整个信任模型就会崩溃。该漏洞于 2026 年 6 月 10 日报告。通过在 151 版本中修复它,谷歌确保了更新过程本身仍然是未来补丁的安全通道。维护更新机制的完整性对于长期安全至关重要。
谷歌向发现这些漏洞的研究人员支付了至少 58,500 美元。这笔金额涵盖了大多数已报告缺陷的奖励,不过一旦所有 13 笔待处理的款项公开,最终总额还会更高。对于普通用户来说,58,000 美元听起来是一大笔钱。然而,在高端漏洞利用领域,这只是一个小数目。一个针对 Chrome 严重漏洞的有效利用程序在灰色市场上可以卖到数十万美元。
漏洞赏金计划依赖于白帽研究人员的道德操守,他们选择向谷歌报告缺陷,而不是将其卖给中间商。这些研究人员在 2026 年 5 月至 6 月期间与谷歌合作,确保修复程序在公开发布前准备就绪。这种协作是弹性软件生态系统的重要组成部分。它使供应商能够领先于不断扫描代码弱点的恶意行为者。因此,稳定通道 151 版本比研究人员几周前测试的版本要安全得多。
撇开补丁不谈,这些漏洞的数量表明用户必须在自身安全中发挥积极作用。浏览器是通往数字世界的主要窗口,也是网络钓鱼和恶意软件的主要目标。当单个更新周期中可能出现 370 个漏洞时,仅依靠默认设置通常是不够的。
首先,验证您的版本。您可以点击右上角的三个点,选择“帮助”,然后选择“关于 Google Chrome”。浏览器将自动检查更新并提示您重新启动。在 Windows 和 Mac 上,安全版本为 151.0.7922.71/.72。在 Linux 上,请查找 151.0.7922.71。
其次,定期重启浏览器。许多人连续几周不关闭浏览器,打开几十个标签页。在程序关闭并重新打开之前,更新无法完成安装过程。即使 Chrome 在后台下载了补丁,在重新启动之前,您仍然是脆弱的。把它想象成一个拿着新钥匙的保安,但在所有人离开大楼之前,他无法更换锁具。
为了保持强大的安全态势,请立即遵循以下具体步骤:
保障您的数字足迹是一个持续的过程。虽然 370 个漏洞听起来令人担忧,但它们现在已被修补的事实是防御方的胜利。通过保持知情并保持软件更新,您可以将浏览器从隐患转变为安全的网关。
来源
免责声明:本文仅供信息参考和教育目的,不能替代专业的网络安全审计或事件响应服务。


