一個自2013年以來藏身於Chrome程式碼中的漏洞,剛剛被一台機器發現。Google基於Gemini模型構建的AI驅動漏洞檢測系統,識別出一個被指定為CVE-2026-3545的高嚴重性漏洞。此漏洞位於Chrome的導航元件中,屬於沙盒逃逸類型,意味著攻擊者可利用它突破瀏覽器的保護隔離層,並訪問底層作業系統。其CVSS分數為9.8/10。
一位13年未受邀的賓客
該漏洞已在 2026 年 5 月初發布的 Chrome 145 版本中修復,但據報導,其所利用的代碼自 2013 年左右便已存在。發現該漏洞的 AI 代理結合了歷史 CVE 數據庫和 Git 提交歷史,系統性地追蹤代碼隨時間的演變,並在隔離環境中的受限機器上運行其分析,以處理非活動代碼。
Google 謹慎地將 AI 系統定位為補充性質,而非替代品。該團隊指出,模糊測試、人工研究人員和外部報告在 2026 年仍持續為 Chrome 的安全防護做出貢獻,且外部提交的數量實際上上升至足以促使調整 Chrome 漏洞回饋計劃。
修補數字幾乎令人難以置信
Chrome 149 和 150 版本共同修復了 1,072 個安全漏洞。僅這兩個版本修復的漏洞數量就超過了此前 23 個穩定版 Chrome 版本的總和。截至 2026 年 7 月下旬,該年度累計修復的安全漏洞已超過 1,800 個,其中僅 Chrome 151 就額外貢獻了 370 個修補程式。
Google 也已轉向每週兩次的安全更新試點計劃,縮短了漏洞在內部修復與修復推送給用戶之間的時間窗口。Google 正致力於自動化分類與修復生成,意味著從發現到修補的流程最終可能從數天縮短至數小時。
這對安全態勢意味著什麼
CVE-2026-3545 的發現也對 Chrome 以外的領域產生了影響。Google 的 AI 代理所使用的技術——將當前代碼與歷史 CVE 模式和 Git 歷史進行交叉比對——適用於幾乎任何大型開源代碼庫。Linux 核心、主要的 JavaScript 運行時、加密庫以及除 Chrome 之外的其他瀏覽器引擎,都積累了多年未曾接受此類回溯式 AI 分析的代碼。
對於加密貨幣基礎設施而言,這至關重要。錢包、節點和去中心化應用程式運行於瀏覽器內,或依賴瀏覽器的安全模型作為其介面層。Chrome 中的沙箱逃逸漏洞,可能成為任何透過瀏覽器擴展或網頁介面運作的系統的攻擊面。一個在該層中長期未被發現、CVSS 分數為 9.8 的漏洞,正是促使加密貨幣開發者重新審視其對瀏覽器層級安全假設的關鍵因素。
