- Chrome 已修复关键零日漏洞,例如 CVE-2025-6558(ANGLE/GPU)和 CVE-2025-5419(V8),这两个漏洞均被积极利用。
- 更新至 138.0.7204.157/.158 (Windows/macOS) 和 138.0.7204.157 (Linux);版本 137.x 修复了 V8。
- 漏洞引领初始访问;加强零信任和 Sigma/ATT&CK 检测以减少暴露窗口。
- 像 Operation ForumTroll 这样的活动结合了网络钓鱼和漏洞利用;他们使用极端链接验证和快速修补。
严重漏洞出现的速度有增无减,世界上使用最广泛的浏览器再次成为人们谈论的焦点。 铬合金 必须对已经被积极利用的新漏洞采取紧急补丁措施: la 增强零日保护。
最近几周,已发出几项相关警告: 通过 ANGLE/GPU 逃逸沙盒(CVE-2025-6558) 从 V8 JavaScript 引擎的严重漏洞 (CVE-2025-5419),到间谍活动漏洞 (CVE-2025-2783)。所有这些都发生在一个背景下: 漏洞利用继续引领初始访问 入侵事件增多,据报道 2024 年和 2025 年有数十个零日漏洞被利用。
概述:零日漏洞的兴起和浏览器的压力
数据证实了许多安全团队每天所经历的情况: 零日攻击现象几年来一直呈上升趋势。谷歌威胁情报团队记录了 75 年 2024 个被主动利用的零日漏洞,表明漏洞利用市场和攻击链依然活跃。
2025 年,漏洞利用仍然是事件发生的初始入口,代表 约 33% 的入侵媒介 观察到。对于防御者来说,这意味着更少的回旋余地和更大的快速检测和响应需求,特别是在浏览器等关键组件中。
媒体的焦点一直集中在 Chrome 上,但重要的是不要忽视更广泛的背景,包括新的浏览器,如 OpenAI浏览器, 和 其他关键技术也遭遇严重故障,例如 FortiWeb Web 应用防火墙 (CVE-2025-25257)。其背后的信息很明确:攻击者正在利用攻击面的每一个关键部分。
这种情况要求提供商和组织加快响应能力。增强型零日防护不仅仅是一种预防措施,更是切实的必要措施。
CVE-2025-6558:通过 ANGLE/GPU 逃逸沙盒
考虑到改进零日保护,谷歌已经发布了针对 Chrome 中多个漏洞的补丁,并确认 CVE-2025-6558 正在被积极利用此漏洞允许远程攻击者利用精心设计的 HTML 页面绕过浏览器沙盒,方法是利用组件中对不受信任的输入进行不当处理,例如 ANGLE 和 GPU.
为什么这么棘手?ANGLE 是渲染引擎和系统图形驱动程序之间的转换层。 如果与 GPU 的交互在低水平上进行操作浏览器隔离逃生路线可能被打开,主机系统资源也可能被入侵。对于用户而言,这意味着仅仅访问恶意网站就可能导致深度入侵。
尽管谷歌尚未提供该漏洞的技术细节,但它指出了实际场景中的漏洞,并暗示 能力超强的参与者可能开展的活动这些类型的漏洞对于有针对性的活动和间谍活动特别有吸引力。
作为紧急缓解措施,Google 建议更新 在 Windows 和 macOS 上,Chrome 版本升级至 138.0.7204.157/.158已经 Linux 上的 138.0.7204.157如果您使用基于 Chromium 的浏览器(Edge、Brave、Opera、Vivaldi 等),请尽快应用可用的更新并评估 Arc 的替代品在许多情况下,下载补丁后关闭并重新打开 Chrome 就足够了。
同一批补丁修复了其他值得了解的相关错误,因为 对手可以串联漏洞 增加影响力:
- CVE-2025-6554:编程错误,可能导致内存故障和潜在的远程代码执行。
- CVE-2025-6555:影响 JavaScript 引擎;可能被用来执行危险的指令。
- CVE-2025-6556:越界写入允许恶意网站更改未经授权的内存区域。
- CVE-2025-6557:: Mojo(进程间通信)中的问题可能会导致滥用场景。
- CVE-2025-6558:前面提到的ANGLE/GPU沙箱逃逸。
- CVE-2025-6559:图形系统中的并发条件具有可利用的不稳定效应。
如何安全地更新 Google Chrome
尽管 Chrome 通常会自动更新,但如果有紧急通知,最好手动检查。 在桌面上,转到菜单 > 帮助 > 关于 Google Chrome如果有版本待定,浏览器将下载并安装它,并提示您重新启动以应用补丁。
为了防范 CVE-2025-6558 和最新软件包的其余部分, 确保 Windows 和 macOS 上有 138.0.7204.157/.158,以及 Linux 上的 138.0.7204.157在许多情况下,下载补丁程序后关闭并重新打开 Chrome 就足够了;如果没有,请强制重启它。
如果您管理企业环境,请加强控制: 自动和监督更新策略定期审查已部署的版本,并与用户沟通,以便在适当的时候重启。延迟几天激活增强型零日防护,在面对机会性攻击时可能会产生重大影响。
当然,如果你使用 Edge、Brave、Opera 或其他基于 Chromium 的浏览器, 监控您的稳定渠道供应商通常会与 Chrome 同步发布或在其后不久发布自己的补丁。
同时,启用并验证操作系统缓解控制(ASLR、DEP、控制流保护……)以及终端提供的强化策略,因为 这些层可以缓冲剥削 直到最终补丁发布。
CVE-2025-5419:V8 中的越界读/写
最近另一个重要警报是 CVE-2025-5419这是 V8 JavaScript/WebAssembly 引擎中的一个高危漏洞。该漏洞允许 超出内存限制的读写,这会导致内存损坏和潜在的代码执行。
谷歌威胁分析小组 (TAG) 的研究人员发现了这个问题,为了应对该问题的积极利用,该公司分两个阶段做出响应: 首先,稳定通道级别的配置缓解,然后是官方补丁。修正版本是 Windows 和 macOS 上的 137.0.7151.68/.69, 和 Linux 上的 137.0.7151.68.
从技术性质上来说,它被描述为一种可能的 类型混淆 在 V8 中,引擎解释内存中对象的方式可能会导致危险状态。谷歌选择 保留技术细节 直到大部分用户已经受到保护,并且避免在未修补的情况下损害第三方库。

CVE-2025-2783 和“Operation ForumTroll”网络钓鱼活动
3 月份发布了补丁 沙盒逃逸(CVE-2025-2783) 据多方消息来源称,该漏洞被用于部署恶意软件,对俄罗斯媒体和政府实体进行间谍攻击。几个月后,另一个漏洞允许在特定条件下入侵用户账户,这表明 攻击者结合社会工程学和浏览器缺陷.
卡巴斯基的一项调查详细说明了所谓的 论坛巨魔行动,这是一场冒充国际论坛“Primakov Readings”的网络钓鱼活动。欺诈性电子邮件中包含活动日程和注册链接,但 重定向至虚假网站 当使用 Chrome 或 Chromium 浏览器访问时,设备几乎会自动受到感染。
卡巴斯基指出,该漏洞 绕过沙盒防御机制 实现持久性和信息窃取,尤其关注俄罗斯的记者、教育工作者和媒体代表。这提醒我们, 只需打开恶意标签 一旦发现零日漏洞,就会触发漏洞链。
尽管最初的媒介是网络钓鱼,但关键是浏览器利用不需要访问之外的额外交互。 这种攻击模型最大限度地减少了摩擦 并提高了成功率,因此迫切需要应用增强的零日保护并减少暴露面。
增强的零日保护:检测、零信任和响应
除了“尽快修复”之外,还有一些措施可以增强对此类事件的抵御能力。首先, 遥测和基于行为的检测 有助于识别可利用的异常(例如,不寻常的渲染过程活动、已知的漏洞链或 IPC 滥用,如 Mojo)。
如果我们谈论增强型零日保护,检测社区建议使用 Sigma 规则和狩猎内容 CVE 标记,映射到 MITRE ATT&CK,并符合 数十种 SIEM、EDR 和数据湖格式专业平台提供了一个市场,其中数十万条规则每天更新,并富含原生人工智能,以主动防御新出现的威胁。
一个值得注意的提议是 Uncoder AI,一个用于检测工程的人工智能副驾驶,可以加速生成 Roota 和 Sigma 规则,将威胁情报转化为操作逻辑,记录和完善代码,并支持 56 种查询语言它还支持使用 AI/ML 创建具有 ATT&CK 映射的攻击流,为检测工程师提供端到端支持。
作为防御堆栈的一部分,一些套件包含一个按钮或存储库 探索检测 立即访问已验证的内容,包括 CTI 链接、攻击时间线、配置审计和分类建议。将这些内容集成到您的检测流程中。 减少平均响应时间 打击利用零日漏洞的活动。
在建筑方面,它强化了 零信任:网络分段、端点最小权限、应用程序控制以及敏感进程隔离。这些措施虽然无法阻止零日漏洞的发生,但 减少影响半径 并使初始浏览器入侵后升级权限变得困难。
最后,维护紧急修补的明确程序:安全通知分发列表, 已部署版本清单以及浏览器的敏捷维护窗口。在类似上述活动中,减少曝光时间可以 避免承诺 大规模地。
这些漏洞描绘的图景十分鲜明:浏览器是一个战略切入点,攻击者对此心知肚明。增强零日防护至关重要: 通过快速修补、零信任最佳实践和可用于生产的检测,你就可以从防守转为在进攻升级之前切断进攻链。
专门研究技术和互联网问题的编辑,在不同数字媒体领域拥有十多年的经验。我曾在电子商务、通讯、在线营销和广告公司担任编辑和内容创作者。我还在经济、金融和其他领域的网站上撰写过文章。我的工作也是我的热情所在。现在,通过我的文章 Tecnobits,我尝试探索技术世界每天为我们提供的所有新闻和新机会,以改善我们的生活。
