浏览器已经不只是打开网页的工具,它同时承载着企业后台、网银、邮箱、密码管理器和各种办公系统。9月初,Google Chrome 与 Mozilla Firefox 分别发布了新的稳定版安全更新:Chrome 152 修复 26 个安全问题,其中包括两个关键的释放后使用漏洞;Firefox 155 及对应 ESR 版本则修复了多项高危内存安全、沙箱逃逸、权限提升和信息泄露问题。两家厂商目前都没有表示这些问题已经被公开用于在野攻击,但浏览器的攻击面直接连接到不受信任的网页,更新不应被当作普通功能升级。

这次更新的共同信号很明确:现代浏览器仍然依赖多进程、沙箱和站点隔离来降低网页代码的权限,但一旦底层内存管理或隔离边界出现缺陷,攻击者可能从恶意网页、广告脚本或被植入代码的网站开始,继续尝试读取敏感信息、突破渲染进程限制,甚至影响浏览器所在的终端。对个人用户、网站管理员和中小企业来说,真正重要的不是记住所有 CVE,而是确认浏览器是否已经更新,以及更新后是否完成了账号、扩展和终端侧的基本检查。
两家浏览器修了什么
Google 的 Chrome Releases 公告显示,Chrome 152 桌面稳定版已推送到 Windows 和 macOS 的 152.0.7977.75、Linux 的 152.0.7977.76。此次更新包含 26 项安全修复,其中 CVE-2026-84353 影响 Shared Tab Groups,CVE-2026-84352 影响 WebGL,二者均属于关键级别的 use-after-free(释放后使用)问题。官方公告没有公布足以复现漏洞的细节,这种处理方式可以减少补丁发布后被快速武器化的机会。
Mozilla 的 MFSA 2026-82 公告于9月1日发布,Firefox 155 修复了从高危到低危的多项问题。值得重点关注的包括 JavaScript 垃圾回收组件释放后使用、DOM 导航与安全组件中的潜在沙箱逃逸、Audio/Video 组件问题,以及 WebGPU 图形组件中的权限提升风险。公告还列出了 Firefox for Android 的权限提升和信息泄露问题;Firefox ESR 153.2、140.15、115.40 也有对应修复,企业不能只检查普通版 Firefox。
为什么普通用户也要重视
释放后使用类漏洞的风险在于,程序已经释放某块内存,但后续代码仍把它当成有效对象继续使用。攻击者往往需要构造特定的网页、脚本或图形内容,诱导浏览器执行一条异常路径。实际利用并不等同于“打开任意网页就一定中招”,但用户很难仅凭肉眼判断一个网站的脚本、广告联盟或第三方组件是否可信,因此浏览器补丁是最直接的风险降低手段。
浏览器中保存着登录态、Cookie、企业单点登录信息和自动填充数据,企业员工还可能通过浏览器访问云控制台、代码仓库、工单系统和远程管理平台。即便漏洞最终只能影响某个渲染进程,攻击者也可能把它与恶意扩展、钓鱼页面、弱口令或终端上的其他缺陷串联起来。对普通用户而言,更新浏览器和清理不必要扩展,通常比研究复杂的攻击代码更有价值。
站长和运维要看什么
浏览器漏洞不一定意味着网站本身存在漏洞,但它会改变用户访问网站时的安全边界。站长应检查近期是否新增了第三方统计脚本、广告脚本、在线客服、文档预览和 WebGL 互动组件,并确认这些资源来自可信域名、使用 HTTPS,且没有被未经审核的插件或主题注入。Content Security Policy、Subresource Integrity 等机制可以降低第三方脚本被替换后的影响,但不能代替终端浏览器升级。
如果企业网站面向后台管理、文件上传或财务操作,建议把管理入口与普通内容访问分开,尽量使用独立域名、额外身份验证和受控终端。部署在速维云上的网站或业务系统,也应把浏览器更新纳入日常运维清单:服务器侧可以通过日志和 WAF 观察异常请求,客户端侧则要确保管理员使用的浏览器、扩展和操作系统处于受支持状态,不能把所有安全责任都交给云主机或 CDN。
企业怎样快速确认版本
Chrome 用户可以打开“帮助—关于 Google Chrome”,等待浏览器检查更新后重启;Firefox 用户可在“帮助—关于 Firefox”中查看版本并完成更新。企业管理员不要只抽查一台电脑,应通过终端管理、软件资产清单或登录审计统计 Chrome、Firefox 及 ESR 的版本分布,区分 Windows、macOS、Linux 和 Android 设备。对于无法立即升级的旧终端,应记录责任人、业务原因和计划完成时间。
更新后还要确认浏览器进程确实重启。仅下载补丁但长期不退出浏览器,旧进程仍可能继续运行在修复前的代码上。共享电脑、远程桌面和虚拟桌面环境尤其容易出现“用户以为更新了,实际会话没有重启”的情况。企业可以在维护窗口内安排浏览器重启,并提前通知保存未提交的表单、文档和后台操作。
发现异常时先保留证据
如果更新前后出现浏览器频繁崩溃、标签页异常退出、扩展自行增加、主页或搜索引擎被修改、登录会话反复失效,以及终端出现不明 CPU、网络或磁盘活动,不要急着清空所有日志或直接恢复出厂设置。先记录设备、用户、时间、浏览器版本、访问过的业务和异常现象,导出浏览器扩展列表,并保留终端安全软件告警、DNS、代理和身份认证日志。
对企业设备,应先断开高价值业务账号的持续会话,必要时从受控网络隔离终端,再由安全人员检查扩展目录、下载记录、启动项、代理配置和近期登录位置。密码重置和令牌吊销应在确认设备状态或使用干净设备后进行,避免攻击者继续利用仍然有效的 Cookie。没有证据表明此次 Chrome 或 Firefox 漏洞已被在野利用时,不要把所有崩溃都直接归因于漏洞,也不要为了“排查”而执行来源不明的脚本。
更新之外的缓解措施
补丁完成前,普通用户应避免打开来源不明的网页、压缩包和 Office 文档,不要安装未经审核的扩展;企业可以临时限制高风险终端访问管理后台,并加强浏览器扩展白名单。对使用 WebGL、WebGPU 或复杂在线文档的岗位,应优先在测试设备上验证业务兼容性,再逐步扩大更新范围。若官方公告没有给出具体禁用项,不建议擅自关闭浏览器安全沙箱或批量改动图形加速配置。
IT 管理员还应确认自动更新服务没有被策略、代理、防火墙或磁盘空间问题阻断,检查浏览器是否仍在厂商支持周期内,并把更新结果纳入资产和漏洞管理平台。服务器、WAF、CDN 和终端防护可以降低部分恶意流量,但不能修复客户端代码缺陷;最稳妥的顺序仍是备份必要配置、在测试环境验证、分批升级、观察崩溃与认证日志,再处理剩余未更新设备。
后续观察重点
目前 Google 和 Mozilla 的公告都没有确认上述问题已遭在野利用,也没有公布可直接复现的完整技术细节。后续需要关注厂商是否更新漏洞说明、CISA KEV 是否收录相关 CVE,以及安全厂商是否发现针对特定浏览器组件的钓鱼或恶意广告活动。若出现新的利用证据,企业应重新评估未更新终端能否访问核心系统,而不是只等待下一次常规补丁周期。
这次事件最值得形成的长期习惯,是把浏览器当成关键业务软件管理:维护版本基线,限制扩展权限,保护管理入口,留存登录与终端日志,并在更新后完成重启确认。对个人用户来说,今天打开“关于”页面完成升级,往往就是成本最低、收益最高的一次安全加固。
参考来源:Google Chrome Releases《Stable Channel Update for Desktop》(2026年9月1日);Mozilla《Security Vulnerabilities fixed in Firefox 155》(MFSA 2026-82,2026年9月1日)。具体支持版本和部署策略请以 Google、Mozilla 及企业终端管理平台的最新公告为准。









