谷歌发布影响数百万Chromium用户的利用代码
摘要
谷歌发布了一个未修复的Chromium漏洞的利用代码,该漏洞可将浏览器变成一个受限的僵尸网络,影响Chrome、Edge及其他基于Chromium的浏览器。该漏洞在29个月后仍未得到修补。
<p>谷歌周三发布了其Chromium浏览器代码库中一个未修复漏洞的利用代码,该漏洞威胁着数百万使用Chrome、Microsoft Edge以及几乎所有其他基于Chromium的浏览器的用户。</p>
<p>该概念验证代码利用了Browser Fetch编程接口,这是一种允许长视频和其他大文件在后台下载的标准。攻击者可以利用该代码创建一个连接,用于监视用户浏览器使用的某些方面,并作为代理来查看网站和发起拒绝服务攻击。根据浏览器的不同,即使在浏览器或运行它的设备重启后,这些连接要么重新打开,要么保持打开状态。</p>
<h2>未修复已长达29个月(且还在继续)</h2>
<p>用户访问的任何网站都可以利用这个未修复的漏洞。实际上,一次入侵相当于一个受限的后门,使设备成为受限僵尸网络的一部分。其能力仅限于浏览器能做的事情,例如访问恶意网站、为他人提供匿名代理浏览、启用代理DDoS攻击以及监视用户活动。尽管如此,该利用代码可能允许攻击者将数千甚至数百万台设备整合到一个网络中。一旦出现另一个单独的漏洞,攻击者就可以利用它来进一步损害所有这些设备。</p><p><a href="https://arstechnica.com/security/2026/05/google-publishes-exploit-code-threatening-millions-of-chromium-users/">阅读全文</a></p>
<p><a href="https://arstechnica.com/security/2026/05/google-publishes-exploit-code-threatening-millions-of-chromium-users/#comments">评论</a></p>
查看缓存全文
缓存时间: 2026/05/20 20:28
# Google 发布漏洞利用代码,威胁数百万 Chromium 用户
来源:https://arstechnica.com/security/2026/05/google-publishes-exploit-code-threatening-millions-of-chromium-users/
谷歌周三发布了针对其 Chromium 浏览器代码库中一个未修复漏洞的利用代码,该漏洞威胁着数百万使用 Chrome、Microsoft Edge 及几乎所有其他基于 Chromium 的浏览器用户。
该概念验证代码利用了 Browser Fetch 编程接口,这是一个允许在后台下载长视频和其他大文件的标准。攻击者可以利用该漏洞创建一个连接,用于监控用户浏览器使用的某些方面,并作为查看网站和发起拒绝服务攻击的代理。根据浏览器不同,这些连接在浏览器或运行它的设备重启后要么重新打开,要么继续保持打开状态。
## 29 个月未修复(且还在继续)
该未修复漏洞可以被用户访问的任何网站利用。实际上,一次入侵相当于一个有限的后门,使设备成为有限僵尸网络的一部分。其能力仅限于浏览器所能做到的事情,例如访问恶意网站、为他人提供匿名代理浏览、启用代理 DDoS 攻击以及监控用户活动。尽管如此,该漏洞可能使攻击者将数千甚至数百万台设备整合到一个网络中。一旦出现其他漏洞,攻击者便可利用它来进一步危害所有这些设备。
独立研究员 Lyra Rebane 发现了该漏洞,并于 2022 年底私下向谷歌报告。他在一次采访中表示:“危险之处在于,你可以将大量不同的浏览器集中起来,未来一旦找到新漏洞,就能在它们上面运行。”他说,使用谷歌过早发布的漏洞利用代码“相当容易”,但将其扩展以将大量设备整合到单一网络中则需要更多工作。在 Rebane 向谷歌披露的讨论串中,两位开发者分别在回复中称这是一个“严重漏洞”。其严重等级被评为 S1,即第二高级别。
自 29 个月前报告以来,该漏洞除了 Chromium 开发者外一直不为人知。随后在周三上午,它被发布到了 Chromium 漏洞跟踪系统中。Rebane 最初以为该漏洞终于被修复了(https://infosec.exchange/@rebane2001/116606719764376414)。不久后,他得知实际上该漏洞仍未修补。虽然谷歌删除了该帖子,但它连同漏洞利用代码仍可在存档网站上找到。
相似文章
Chromium 时隔4年发布已修复的漏洞,实则并未修复
Chromium 中一个被认为4年前已修复的安全漏洞,被发现实际上仍未修复,凸显了浏览器安全修补过程中的重大疏忽。
Chrome团队发布有史以来修复最多安全漏洞的版本——继上月再创新高
Google Chrome在一次更新中修复了创纪录的429个安全缺陷,其中仅有四分之一来自外部研究人员,其余得益于支持Mythos的模型实现了自动化漏洞发现与修补。
2026年4月补丁星期二版本
微软2026年4月补丁星期二修复了创纪录的167个漏洞,包括一个正在被积极利用的SharePoint零日漏洞和一个公开披露的Windows Defender漏洞(BlueHammer),同时Google Chrome和Adobe Reader也修复了零日漏洞。
谷歌称犯罪黑客利用AI发现重大软件漏洞
谷歌报告称,犯罪黑客利用人工智能发现了一个关键软件漏洞,促使该科技巨头在漏洞被大规模利用之前介入并缓解了威胁。
Pixel 10 的零点击利用链
谷歌 Project Zero 发布了针对 Pixel 10 的零点击利用链,利用 Dolby 漏洞和新 VPU 驱动缺陷实现 Android 根权限获取。