浏览器集体进入“两周一更”时代:Firefox 155九月初切换、Chrome一周两个V8零日在野利用,CISA限期18日整改——但Edge、国产浏览器和Electron软件不会跟着修,慌之前先做这四个检查

源自311位全网作者

01:36

这个9月,浏览器圈发生了一件容易被忽略的事:三大主流浏览器,已经全部进入“两周一更”的节奏。

时间线是这样的——Chrome今年3月率先宣布切换,微软Edge随后在6月宣布跟进。IT之家Mozilla则在7月官宣,从9月起Firefox桌面版和安卓版从四周一个版本改为两周一个。8月18日发布的Firefox 154是旧节奏的最后一版。cnBeta这一版还顺带把此前测试了一年多的“智能标签页分组”正式落地——浏览器会用AI建议把相关标签页归成一组并起好组名。小红书9月1日的Firefox 155,则成了新节奏的第一版。按年折算,大版本数从13个左右直接翻倍到26个左右,版本号会明显跑得更快。

浏览器集体进入“两周一更”时代:Firefox 155九月初切换、Chrome一周两个V8零日在野利用,CISA限期18日整改——但Edge、国产浏览器和Electron软件不会跟着修,慌之前先做这四个检查

而切换的同一周,实战考题就来了,而且是两道。

一周两个在野V8零日:9月3日和9月9日

9月3日,谷歌更新Chrome稳定版,一口气修复12个安全问题。其中编号CVE-2026-85046的漏洞,公告里单独加了一句不常见的话:谷歌已知,这个漏洞的利用程序正在野外存在。漏洞出在V8——Chrome跑网页脚本的引擎,类型是“类型混淆”,触发方式官方写得很直白:一个精心构造的网页。它8月4日由研究员Salvatore Gulizia报告,30天后变成补丁,赏金1000美元。哔哩哔哩9月4日,美国网络安全机构CISA把它列入“已知被利用漏洞”目录,给联邦机构的整改截止时间是9月18日——只给14天。今日头条

6天后的9月9日,第二个来了:CVE-2026-87491,同样被谷歌确认在野利用,这次是真正意义上的“V8沙箱逃逸”——攻击者在拿到V8沙箱内的内存读写权限后,可以打破沙箱边界,在Chrome渲染进程里执行任意代码。知乎修复版本是刚推送的Chrome 153.0.8010.36/.37,360漏洞研究院已把两个洞都复现了出来。

但在把这两条新闻转进家庭群之前,有三个事实需要先掰清楚。

第一,85046的“沙箱逃逸”说法是误传。不少英文标题写的是sandbox RCE,被转成了“沙箱逃逸”,但谷歌和美国国家漏洞库的原文都是execute arbitrary code inside the sandbox——在沙箱里面执行代码,不是逃出来,评级也是High(8.8分)而非Critical。哔哩哔哩攻击者拿到的是你打开的那个网页的控制权、你在该站点的登录状态;想真正碰你电脑里的文件,还需要再打穿一层。当然,9日的87491恰恰就是这类“再打穿一层”的洞,所以两个补丁都得打。

第二,“在野利用”通常指定向攻击,不是无差别扫荡。对多数普通用户,实际风险没有“打开网页就中招”那么夸张;但对多年不更新的机器,它是真实的倒计时。

第三,也是最实际的:补丁不会一夜之间到齐。谷歌在公告里写了,新版本“将在接下来的几天到几周里逐步推送”。一位B站科技UP主拿自己做了实验:他没关自动更新,9月6日他那台Mac上的Chrome仍停在152.0.7977.76——而85046的修复版本是152.0.7977.82和.83。今日头条版本号不到,就是补丁还没上身。360复现85046时公开的崩溃截图长这样,普通用户不用看懂堆栈,只需要知道:这个洞是真的能被一个网页触发的。

浏览器集体进入“两周一更”时代:Firefox 155九月初切换、Chrome一周两个V8零日在野利用,CISA限期18日整改——但Edge、国产浏览器和Electron软件不会跟着修,慌之前先做这四个检查

真正的坑:Edge、国产浏览器和那批桌面软件,不会跟着修

Chrome本体反而是最好办的,难的是它身后。

第一层,衍生内核浏览器。Edge、Brave、Opera、Vivaldi这些用Chromium内核的浏览器,补丁要各家自己发。今年3月Chrome两个零日同时在野被利用时,就是同样的剧本。哔哩哔哩国产浏览器主流同样基于Chromium内核,跟进节奏完全取决于各家——目前没有公开的横向对照数据能说明谁修了谁没修,唯一可靠的办法是打开各家的“关于”页面,自己看内核版本号。

第二层更隐蔽:Electron软件。代码编辑器、笔记软件、终端工具、音乐播放器……很多桌面软件各自内嵌了一整套浏览器内核,你更新Chrome跟它们没有任何关系。那位B站UP主扫了自己机器上的11个Electron应用,内核版本从116到152不等,最老的一个落后36个大版本,差不多两年九个月。哔哩哔哩而Electron官方只维护最新三个大版本。他自己也把话说得很克制:不能断言这些软件一定带着这个洞,结论只是“浏览器你能一键更新,这11个你只能一个一个等厂商”。

集体赶着两周一更,到底图什么?

社区里这件事从7月吵到现在。有Firefox用户嘲讽Mozilla“再次盲目追随Google”,担心会“以两倍速度翻车”,还有人调侃这就是为了追谷歌的版本号。cnBeta小红书上一条《Chrome竟然改成每两周大更新一次了?!》的笔记,把原因归结为“AI挖漏洞太快了,零日漏洞爆发频率激增,补丁必须跑得比漏洞利用更快”。小红书这个说法有实锤注脚:8月,OpenAI专门训练的漏洞挖掘模型GPT-5.6-Cyber在Chrome的V8引擎里翻出两个能串联利用的零日漏洞,谷歌紧急打了补丁,编号CVE-2026-15903。知乎以前一支安全团队干一年的活,现在一个模型几小时就能交卷,补丁周期不缩短才怪。

反对的声音同样真实。7月小红书一条“edge浏览器频繁更新,居然会导致电脑卡顿”的帖子拿了近2万个赞,帖主吐槽更新图标一出现,CPU和内存很快会被占满。小红书微博上有人抱怨火狐自动更新后配置文件和书签出了问题,还有人专门研究怎么彻底关掉Chrome的自动更新。更新疲劳是存在的,抱怨不是矫情。

Mozilla官方的口径是:这是“实验性项目”,目标是让已就绪的功能更快触达用户、让发布流程更可预测;这不意味着开发人员要以两倍速度干活,没准备好的功能不会赶鸭子上架。IT之家而且新节奏的第一版,确实当场小翻了一次车:9月5日消息,Firefox 155在macOS上出现“部分网站色彩发白褪色”的Bug,官方已确认、正着手修复,临时方案是关闭RDD进程,但不建议长期用。IT之家这就是双周节奏的一体两面——翻车会更快,但修复也不用再等一个月。对普通家庭,一位头条作者的说法值得抄下来:真正该防的不是“更新次数多”,而是多年不更——直到网页打不开、扩展失效、安全修复全落在后面。今日头条

Firefox自己还有个特殊处境:全球份额只剩约2.5%。cnBeta有博主晒出自己站点的访问统计,浏览器排行里Chrome系和Edge占据前排,Firefox的IP数只剩两位数、被红圈圈在末尾——“曾经能和Chrome掰手腕”的火狐,如今连零头都赶不上。

浏览器集体进入“两周一更”时代:Firefox 155九月初切换、Chrome一周两个V8零日在野利用,CISA限期18日整改——但Edge、国产浏览器和Electron软件不会跟着修,慌之前先做这四个检查

但它手里正好攥着一张牌:谷歌已在Chrome上正式关闭Manifest V2,Firefox成了最后一个完整支持MV2的主流浏览器,也就是满血版uBlock Origin广告拦截器的最后主流阵地。知乎已经有用户开始整理“还支持MV2的浏览器”清单——Firefox之外,剩下的多是Brave、Cromite这类小众衍生浏览器。对受够Chrome臃肿的人来说,这比版本号有实感得多。

浏览器集体进入“两周一更”时代:Firefox 155九月初切换、Chrome一周两个V8零日在野利用,CISA限期18日整改——但Edge、国产浏览器和Electron软件不会跟着修,慌之前先做这四个检查

两个相关的旁注:

  • 用Firefox扩展的,也别乱装。8月20日安全团队Socket曝光,Firefox官方扩展商店被批量上架至少40款高危恶意扩展,伪装成OKX、Rabby Wallet、TronLink等加密钱包,专偷私钥。知乎“官方商店”从来不等于“安全”,哪家都一样。

  • Win7老机器还有退路:Mozilla在8月18日再次延长了Firefox 115 ESR对Windows 7的维护支持。知乎

决定要不要慌之前,做这四个检查

检查一(所有人,3分钟):手动查一次更新并重启。Chrome地址栏输chrome://settings/help,Edge输edge://settings/help,Firefox走“设置→帮助→关于Firefox”。更新下载完必须把浏览器彻底关掉再打开——很多人漏掉这步,更新包下了、老进程还占着内存,漏洞窗口其实还开着。今日头条版本判断记两个数:Chrome低于152.0.7977.82,第一个零日没修;低于153.0.8010.36,连9日的沙箱逃逸也没修。

检查二(扩展重度用户):如果你还在Chrome上怀念满血版uBlock Origin,它已随MV2关闭停用,Firefox这边还活着。但无论哪家浏览器,装扩展前看开发者、用户量和更新日期——加密钱包恶意扩展事件之后,“商店里的”不再是免检理由。

检查三(公司内网、老机器、稳定优先用户):别追新版,用ESR通道。Firefox ESR就是给这类人群准备的,Win7用户靠115 ESR还能再撑一段。单位有网银控件、行业专用插件的,先问清楚服务方支持哪个版本,再决定自己的更新节奏。

检查四(Electron软件多的人):桌面软件的内核只能等厂商更新。在厂商动手之前,敏感操作(网银、交易所登录)尽量放在已打补丁的浏览器里做,别在老内核软件里点开来源不明的链接。

值得继续盯的信号

按双周节奏,Firefox 156应该在9月15日前后到来——可以盯一下两件事:155那个macOS色彩Bug修没修好,以及“实验性项目”的第一个月还会不会翻车,这将决定“两周一更”是新常态还是教训。9月18日CISA整改截止日到了之后,85046的实际利用规模也可能有更多公开信息;而87491的修复版Chrome 153正在“几天到几周”里分批推送,下周值得再看一眼自己的版本号。

对普通人,其实不用记任何版本号。值得记住的只有一个动作:每周把浏览器彻底关掉、重开一次。浏览器是你电脑上权限最大的软件之一,你每天的网页访问都经过它——它替你挡在前面,但挡在前面的东西,也需要定期体检。

内容由AI生成

精选参考来源

1. 火狐浏览器更新提速:将效仿 Chrome 与 Edge 每周两次发布频率

2. Firefox浏览器再提速:将效仿Chrome与Edge实施双周更新计划

3. Firefox 154发布

4. 谷歌承认已经有人在打了!Chrome 高危 0day:我这台机器就是漏洞版本、补丁按周分批推、另外 11 个「浏览器」不会跟着更新

5. 浏览器大漏洞已被黑客实际利用:一分钟自查,不用慌

6. 【已复现】【在野漏洞】Chrome V8 沙箱逃逸漏洞(CVE-2026-87491)

7. 【已复现】【在野漏洞】Chrome远程代码执行漏洞(CVE-2026-85046)

8. Chrome零日:刷了个网页,你的电脑被人翻了

9. Chrome 竟然改成每两周大更新一次了?!

10. OpenAI发布“黑客版”GPT,Chrome紧急打补丁

11. edge浏览器频繁更新,居然会导致电脑卡顿!

12. 火狐浏览器Firefox155版本在苹果macOS平台出现“部分网站色彩异常”Bug,官方正着手修复

13. Firefox两周一更,家里电脑先别手动追版本

14. NVIDIA宣布GeForce NOW云游戏服务正式支持Firefox浏览器

15. Firefox 155来了,连接网站速度加快

16. 浏览器里的“钱包刺客”:40个恶意Firefox扩展正在窃取你的私钥

17. 火狐Firefox 115 ESR延长维护,近5%的Win7用户将受何影响?

18. 支持Manifest V2可以使用uBlock Origin的浏览器汇总

19. 为什么火狐浏览器没人用了?

20. 告别混乱标签页:火狐 Firefox 浏览器测试 AI 标签分组

21. 火狐Firefox 151浏览器发布:改版新标签页、收紧权限

0
扫一下,分享更方便,购买更轻松
0评论

当前文章无评论,是时候发表评论了
提示信息

取消
确认
评论举报

最新文章 热门文章