2026 年 9 月 3 日,Google 紧急修复了今年第 6 个被在野利用的 Chrome 0-day 漏洞。令人意外的是,这个代号为 CVE-2026-85046 的高危漏洞,只让发现者拿到了 1000 美元赏金。
一千刀撕开漏洞市场定价脱节真相
Chrome 漏洞奖励计划的上限是 25 万美元,而开发者 Salvatore Gulizia 报告的这个在野利用漏洞仅获 1000 美元。赏金连计划最高额度的 0.4% 都不到。官方漏洞定价与零日漏洞在黑市的真实流通价值已经严重脱节。
在 Hacker News 社区,这 1000 美元引发了关于漏洞经济学的巨大争议。有人认为官方给出低价,是因为该漏洞已经在黑市被交易并广为人知,剩余价值已经被榨干。也有从业者指出,漏洞发现者更倾向将成果出售给灰色市场或漏洞经纪商。
经纪商将原始漏洞转化为可靠的漏洞利用程序,再加价卖给相关机构。面对成熟的地下产业链,各大厂商几十万美元的赏金池预算根本无力阻挡零日漏洞流向出价更高的一方。
图:152.0.7977.82 版本安全修复列表包含 CVE-2026-85046,赏金为 1000 美元,并确认在野利用。来源:Chrome Releases 官方博客
V8引擎类型混淆穿透沙箱防线
CVE-2026-85046 是存在于 V8 引擎中的类型混淆漏洞,CVSS 评分为 8.8 级。远程攻击者通过构造特定 HTML 页面,即可在沙箱内执行任意代码。Google 在 9 月 3 日的官方公告里罕见地直接写明:已知该漏洞的利用程序已在野外出现。只要浏览器解析了恶意页面,内存中的类型错乱就能被利用,原本用于隔离风险的沙箱边界会直接失效。
这个漏洞影响所有基于 Chromium 的浏览器,Edge、Brave、Opera 等产品全部需要同步跟进更新。单一引擎的市占率绝对优势放大了安全事故的破坏范围,一个底层 V8 漏洞足以让整个桌面端网页生态强制作出响应。
报告者 Salvatore Gulizia 在两周内向 Google 连续提交了两个 Chrome 高危漏洞。除了 CVE-2026-85046,他还提交了与 CacheStorage 相关的 CVE-2026-85053。
图:NVD 上的 CVE-2026-85046 详情页截图,标记为在沙箱内执行任意代码。来源:NVD
卡在欧盟强制披露法规生效前八天
欧盟 Cyber Resilience Act 第 14 条将在 2026 年 9 月 11 日正式生效。新规要求制造商在知悉漏洞被积极利用后 24 小时内,必须向欧洲网络安全局提交早期预警报告。原本属于科技巨头内部自由裁量的漏洞披露流程,直接变成了带有时限的法定义务。
Google 在 9 月 3 日释出修复补丁,刚好卡在漏洞披露从「厂商自愿」转向「法定强制」的历史分界点上。这是旧时代最后几份能够按照传统节奏处理的高危在野漏洞报告。
当 25 万美元的赏金上限与 1000 美元的实际派发形成巨大落差,官方悬赏机制已经无法有效收编暗流涌动的在野漏洞市场。8 天后上线的欧盟强制披露新规,就是监管部门介入失灵生态的第一步。
参考链接:
- Chrome Releases 官方公告
- Hacker News 社区讨论
- NVD CVE-2026-85046 详情页
- TNW 关于欧盟 CRA 新规报道