谷歌本周发布了一个带外补丁,针对 CVE-2025-10585,这是 Chrome 的 V8 JavaScript / WebAssembly 引擎中一个严重的类型混淆漏洞。这个漏洞并非理论上的——谷歌威胁分析组确认了在野活跃利用,这使得所有使用 Chrome 或其他 Chromium 内核浏览器的用户都必须紧急更新。如果你的安装版本落后,请立即更新。 ⏳🔧
浏览器是大多数终端上暴露面最大的软件。它们解析来自网络各个角落的不可信内容——广告、iframe、脚本、用户上传——而 V8 是 Chrome 中执行这些内容的引擎。V8 中的可靠远程代码执行(RCE)允许攻击者将单个精心构造的网页、广告或被攻陷的第三方脚本转化为恶意软件的投递机制。这就是为什么 V8 漏洞会立即引起关注、快速打补丁,并且在被利用时引发快速事件响应。 🚨
从高层来看,CVE-2025-10585 是一个类型混淆漏洞。类型混淆意味着 JavaScript 引擎错误地将一种内部对象当作另一种来处理。在一个追踪对象形状和类型的强类型引擎中,混淆这些期望会导致内存读取或写入错误。最终结果是堆破坏——攻击者可以将其转变为强大的原语,如任意读取和任意写入。从这里开始,通常的升级路径通向代码执行。 ⚠️
重要的是:谷歌确认此漏洞已在真实攻击中被发现,这意味着攻击者拥有一个可用的攻击链,能够从投放的网页发展到在受害者机器上可靠执行。 🕵️♂️
我不会发布 PoC 代码或逐步的漏洞利用配方。但对于有技术素养的读者,以下是典型 V8 类型混淆漏洞利用的安全、概念性分解,以及它为何如此强大:
这个序列解释了为什么单个 V8 RCE 是一个高价值漏洞:它能将日常浏览转化为完全沦陷。
在撰写本文时,我检查了自己的 Chrome——它处于 140.0.7339.128(我写作时附上的截图)。该版本比已修补的稳定版更旧;更新到已修复的版本解决了问题。如果你的版本低于已修补的版本,你就处于暴露状态——立即更新。 🔁
谷歌已将修复程序推入稳定版渠道;已修补的版本包括:
140.0.7339.185 / 140.0.7339.186140.0.7339.185如果你的 Chrome 显示低于这些版本号,请立即更新。请注意,其他 Chromium 分支(Edge、Brave、Vivaldi、Opera)继承了 V8,需要由各自的供应商提供补丁——请查看每个供应商的公告。 📣
谷歌和其他供应商通常一开始会限制技术细节,因为公开的 PoC 会加速大规模利用。供应商希望大多数用户打了补丁之后,再向研究人员提供完整的技术配方。这种平衡解释了为什么你经常会先看到简短的公告和补丁,随后才会有详细的文章或供研究人员负责任分析的补丁差异。 ⚖️
CVE-2025-10585 再次提醒我们现代安全的两个结构性事实:
这个零日漏洞至少是今年第六个 Chrome 零日漏洞,既显示了 V8 攻击面的关键性,也显示了攻击者的持续创造力。 📈
如果你是一位独立研究人员,发现了 PoC 或潜在的漏洞利用变体,请优先进行协调披露。向谷歌 TAG / Chromium 安全团队报告,并在活跃利用期间避免公开发布。在漏洞利用活跃期间发布漏洞利用代码会加剧危害并削弱防护工作。 🧾
CVE-2025-10585 不仅仅是漏洞追踪器中的一行记录。它是一个例子,说明当风险较高时,漏洞可以多快地从发现转向武器化。修复已经存在——当前的任务很简单:确认你的版本并更新。除此之外,养成补丁纪律,为高风险用户强化浏览,并保持你的检测控制的调优。 🛡️
保持已修补,保持安全。 🗿
~ Aditya Bhatt