谷歌浏览器修复了六个安全漏洞,包括国家支持的攻击中使用的零日漏洞

2025 年 7 月 17 日,谷歌发布更新,修复了 Chrome 浏览器中的 6 个安全漏洞。

通过此更新,Windows/macOS 的版本现在为 138.0.7204.157/.158,Linux 的版本为 138.0.7204.157。

在已修复的漏洞中,CVE-2025-6558是一个正在被利用的零日漏洞。该漏洞是由于 Chrome 的 ANGLE 和 GPU 组件中不受信任的输入验证不足,导致攻击者可以通过特制的 HTML 页面绕过浏览器的安全沙箱。

Google 威胁分析小组 (TAG) 于 2025 年 6 月 23 日发现并报告了此漏洞。ANGLE 代表“Almost Native Graphics Layer Engine”,是一种翻译浏览器图形命令的开源软件。

从: Chrome 修复了 6 个安全漏洞。立即获取更新!

【编辑部评论】

ANGLE角色和漏洞的技术背景

ANGLE(Almost Native Graphics Layer Engine)是Google制作的翻译层,可以统一处理WebGL、Direct3D、Vulkan等不同的图形API。该技术允许 Web 浏览器在各种操作系统环境中提供一致的 3D 图形体验。它不仅用于 Chrome,还用于 Edge 和 Firefox,是现代 Web 体验的基础。

最新漏洞 CVE-2025-6558 是由 ANGLE 和 GPU 组件中的输入验证缺陷引起的。通过特制的 HTML 页面,攻击者可以突破浏览器沙箱并获得更深入的系统访问权限。

2025 年 Chrome 零日漏洞趋势

CVE-2025-6558是Chrome在2025年修复的零日漏洞之一。到目前为止,CVE-2025-2783、CVE-2025-4664、CVE-2025-5419和CVE-2025-6554等漏洞已得到修补,凸显全年持续面临威胁。

这种高频率反映了这样一个事实:Chrome 拥有全球最大的浏览器份额,因此很容易成为攻击者的目标。它还展示了 Google 威胁分析团队 (TAG) 的主动漏洞发现和快速修复工作。

国家支持的攻击的可能性

谷歌威胁分析小组发现此漏洞的事实表明,它可能被商业间谍软件或国家支持的威胁行为者利用。这是因为 TAG 通常调查高级持续威胁 (APT) 和监视攻击。

不过,与往常一样,谷歌没有透露具体攻击方法和损害的细节,这是避免向攻击者提供信息的标准回应。

避免沙箱的严重后果

浏览器沙箱是一项重要的安全功能,它在独立的进程中运行每个选项卡或插件,防止恶意代码影响整个系统。通过此漏洞绕过沙箱意味着用户的整个设备可以通过简单的网页访问而受到损害。

这表明威胁级别已从传统的“浏览器内部损害”显着上升到“整个系统受到损害”。

基于 Chromium 的浏览器的涟漪效应

Chrome的安全更新还影响基于开源项目Chromium的浏览器,包括Microsoft Edge、Brave、Opera和Vivaldi。这些浏览器供应商将需要应用自己的补丁,并且修复之间可能存在延迟时间。

从长远角度看安全趋势

对于公司和组织来说,迫切需要确保自动更新和审查安全策略。 WebGL 和高级图形处理极大地扩展了 Web 应用程序的可能性,但这些技术的复杂性也创造了新的攻击面。未来,需要开发更安全的图形处理架构。

【术语解释】

零日漏洞
在开发人员采取纠正措施之前已被攻击者利用的漏洞。这带来了严重的风险,因为攻击是在信息泄露之前进行的。

CVE-2025-6558
Chrome 中发现的漏洞的标识号。由于未对 ANGLE 和 GPU 组件中不受信任的输入进行验证而导致。

沙箱
一种安全机制,隔离浏览器和应用程序的操作空间,防止未经授权的操作影响整个系统。最新的漏洞存在突破此机制的风险。

网页GL
在网络浏览器上渲染 3D 图形的技术标准。 ANGLE 在支持这项技术方面发挥着重要作用。

[参考链接]

谷歌威胁分析小组(外部)
谷歌的专门安全团队致力于打击政府支持的黑客攻击。该漏洞也被发现

ANGLE(几乎原生图形层引擎)(外部)
由 Google 开发的跨平台图形层。关键部件

谷歌浏览器(外部)
由 Google 提供的主要网络浏览器。针对此漏洞修复的软件

CVE-2025-6558 详细信息 – NVD(外部)
美国国家标准技术研究院的漏洞数据库。有关 CVE-2025-6558 的详细信息

[参考文章]

Chrome 中的漏洞已被利用 - 已发布更新(外部)
日本安全专业媒体详细解读。 6 个漏洞修复,包括 CVE-2025-6558

谷歌修复了 Chrome 中主动利用的沙箱逃逸零日漏洞(外部)
安全媒体的详细报道。解释沙箱规避攻击的机制和影响

紧急:Google 发布针对 CVE-2025 的重要 Chrome 更新(外部)
黑客新闻的紧急报道。 CVE-2025-6558发现者的信用及其与过去漏洞的关系

Google Chrome 多个漏洞 – HKCert(外部
) 漏洞信息由香港计算机紧急应变队提供。查看 CVE-2025-6558 的实际应用

桌面版稳定频道更新 – Chrome 发布(外部)
谷歌官方发布信息。版本138.0.7204.157/.158详细信息和更新说明

[编者后记]

针对此次Chrome零日漏洞,你们采取了哪些应对措施?您是依赖自动更新而不去管它们,还是定期手动检查它们?

当我们目睹对我们日常生活至关重要的浏览器实际上是国家支持的攻击者的目标时,我们再次意识到安全的重要性。尤其是像这样的沙箱规避攻击,仅仅访问一个网页就可能使整个系统面临风险,所以这不仅仅是别人的事。

请您在评论中分享一下您的组织或个人的信息安全措施吗?另外,您对 WebGL 和 ANGLE 等底层技术的漏洞有何担忧?听取读者的经验和对策将非常有帮助。

在 innovaTopia 上阅读更多网络安全新闻