谷歌信息技术(中国)背后的谷歌紧急修复 Chrome V8 漏洞链:OpenAI 的 AI 首次自主串出“沙箱外任意代码执行”,攻防窗口按小时坍缩 8月11日起,OpenAI 公开其网络安全专用模型 GPT-5.6-Cyber 的首批实战战绩:它在谷歌 Chrome 的 V8 JavaScript 引擎中发现两个此前未知的漏洞,并 自主串联出完整利用链 ——先借整数转换缺陷在沙箱内读写内存,再借 JSPI 栈逃逸漏洞逃出 V8 堆沙箱,最终实现 Chrome 沙箱外的任意代码执行。OpenAI 通过协同漏洞披露(CVD)流程告知谷歌,谷歌完成修复并分配编号 CVE-2026-15903 。对本次事件的主角 谷歌信息技术(中国)有限公司 而言,这是母公司谷歌(Alphabet 体系)产品线上的一次“AI 攻防加速”实证:V8 被外部 AI 突破的同一时期,谷歌正把自家 AI 大规模搬进 Chrome 安全流水线。 95% GPT-5.6-Cyber 高级网安任务完成率 2 V8 引擎此前未知漏洞(链式利用) 1,072 Chrome 149/150 两版修复漏洞数 800亿 Alphabet 史上最大股权融资(美元) 一、这次不是“发现漏洞”,是“AI 自主走完漏洞链” GPT-5.6-Cyber 基于 6 月发布的 GPT-5.6 Sol 微调,不向公众开放,只通过 OpenAI 的 Daybreak(破晓)计划分两档放行:Daybreak Blue 面向企业防御者提供通用模型访问,Daybreak Red 则向通过审查的安全团队开放该专用模型。OpenAI 自述,在涉及漏洞利用链开发、认证绕过、权限提升等场景的内部基准中,GPT-5.6-Cyber 的完成率达到 95.0% ,而带标准护栏的 GPT-5.6 Sol 仅为 1.5% ,Daybreak Blue 权限下也只有 2.0% ;上代 GPT-5.5-Cyber 为 57.3%。定价也更高:Cyber 每百万输入 token 12.50 美元、输出 75 美元,约为通用模型 Sol(5/30 美元)的 2.5 倍。 真正改变量级的是真实代码库战绩。OpenAI 披露( OpenAI 官方博客 ),除 Chrome 外,该模型还在一款数亿用户的移动操作系统中挖出 5 个高危漏洞 并构建“普通 App → 系统最高特权”的本地提权链;在一款大型开源数据库中发现 3 个严重缺陷 ,其中包含可直接从外网发起攻击的远程代码执行(RCE)路径;在某主流操作系统内核中扫出 超 400 个可提权漏洞 。除已修复的 CVE-2026-15903 外,其余披露“仍在进行中”——受测系统名称 OpenAI 未公开。 二、漏洞链怎么走通的:两步,跨两个组件 第一步·沙箱内越狱: V8 优化编译器在整数转换时跳过安全检查——当本应为 Undefined 的值被送入,系统不报错而是产出超大异常整数;该值被用作数组索引时,JIT 编译器误判其在安全范围内,省略边界检查,攻击者由此在 V8 沙箱内任意读写内存。 第二步·沙箱逃逸: 模型自主联想到第二处漏洞——JSPI(JavaScript Promise Integration)的栈逃逸缺陷,将其与第一步串联,打通通往系统底层的路径。 结果: Chrome 沙箱外任意代码执行。OpenAI 将成果提交谷歌安全团队,谷歌修复为高严重性编号 CVE-2026-15903 ( 腾讯新闻 、 投资界 )。 行业评价的落点在“跨组件串联”:V8 内存破坏 + 栈逃逸的链条此前通常需要顶尖人工研究员数周至数月完成,这次由模型自主衔接。OpenAI 研究员 Eric Wallace 称这是公司首次大规模直接提升模型在利用程序开发任务中的能力( 网易科技 )。 三、谷歌并非被动挨打:自家 AI 管线两个月修了 1,072 个洞 面对外部 AI 的进攻,谷歌自己的“发现—修复”节奏已经被 AI 重写过。据谷歌官方公布数据( DoNews 援引谷歌官方博客 ),2026 年 6 月发布的 Chrome 149 与 150 两个版本合计修复 1,072 个安全漏洞 ,超过此前两年 23 个版本的总和(1,036 个)。Chrome 工程总监道格·特纳称,AI 已改变网络安全成本结构,实现了“漏洞在被利用前即修复”。 时间 谷歌自建 AI 安全能力 关键数字 2023 年 用 LLM 提升安全模糊测试覆盖率 — 2025 年 与 DeepMind、Project Zero 推出 Big Sleep 漏洞发现代理 已在 V8 与图形栈发现真实漏洞 2026 年初 基于 Gemini 的 agentic harness 覆盖全 Chrome 代码库 挖出藏了 13 年的沙箱逃逸漏洞 2026 年 6 月 Chrome 149/150 发布 修复 1,072 个漏洞,超此前两年总和 持续运行 四阶段 AI 分诊 + Fixer/Critic/测试代理流水线 每月为开发者省数百小时;VRP 2026 年 3 月报告量已超 2025 全年 谷歌把“补丁分发”当作新防线:大版本周期压到两周一次、安全更新每周一次并试点每周两次;Chrome 150 上线动态热补丁,macOS 端实现零窗口自动重启;底层用 MiraclePtr 覆盖 GPU 主线程最高 90% 的释放后使用(UAF)漏洞,97% 的一方代码库通过严格缓冲区告警编译,并用 Rust 重构高危组件( 今日头条 、 今日头条 )。 换句话说,谷歌的“旧节奏”其实已不存在 ——真正的问题不再是能不能修,而是公开补丁与用户完成升级之间的“N-day 窗口”能否压到天级。 四、母公司正在为 AI 花大钱,攻防成本同步抬升 事件发生在谷歌 AI 军备最激进的窗口期。当地时间 6 月 1 日,谷歌母公司 Alphabet 公告史上最大规模股权融资 800 亿美元 :300 亿美元承销发行、400 亿美元市价发行(预计 2026 年三季度启动)、100 亿美元私募配售给伯克希尔·哈撒韦( beinet 、 每日经济新闻 )。同时将 2026 年资本开支预期上调至 1,800–1,900 亿美元 ,较 2025 年的 914.5 亿美元接近翻倍。截至 6 月 2 日,Alphabet 市值约 4.56 万亿美元、一年上涨超 120%,2026 年一季度云收入同比增长 63.3%、搜索广告收入同比增长 19%。 张力在于:谷歌把全部筹码押在 AI 上,而 AI 正在把浏览器安全从“按月对抗”变成“按天对抗”。资本开支曲线与安全补丁节奏同步抬升,安全已从成本项变成与算力并列的战略投入。 五、主角档案:谷歌信息技术(中国)有限公司 成立日期 2006-11-24 企业类型 有限责任公司(外国法人独资),股东:谷歌爱尔兰控股无限公司 注册资本 720 万美元(实缴 720 万美元) 经营状态 存续;参保人数 513 人(2024 年报口径) 法定代表人 肯尼斯·和希·李(Kenneth Hohee Yi) 注册地 北京市海淀区科学院南路 2 号院 经营范围 计算机软硬件设计、研究、开发,技术咨询、技术服务、技术转让、技术测试等(研发与技术类主体) 以上均出自 天眼查工商信息 与 企业年报 。需要说明主体边界:本次 Chrome/V8 漏洞的发现、修复与补丁分发由谷歌全球安全团队执行,中国主体是谷歌在华注册的研发与技术服务实体,不直接经手 V8 补丁;事件通过品牌与母公司绑定传导。其历史涉诉记录(2015—2016 年名誉权纠纷、2020 年侵害发明专利权纠纷等,均为被告身份,结果未在本次索引中展开核验)与本次漏洞事件无直接关联( 天眼查风险页 )。 六、风险观察与下一步验证 暴露面: Chrome 约有 35 亿活跃用户、占全球浏览器市场约 73%;V8 同样存在于开源 Chromium,第三方 Chromium 系浏览器共享内核,补丁需经上游传导,存在分发时差。 待验证①: OpenAI 未具名的移动 OS 5 个高危漏洞、数据库 3 个严重漏洞、内核 400+ 提权漏洞,何时披露、修复进度如何。 待验证②: CVE-2026-15903 的修复是否覆盖稳定版、企业版、移动端等所有 Chrome/Chromium 渠道。 待验证③: 谷歌动态热补丁能否从 macOS 扩展到全平台,补丁窗口期能否压到“天”级。 约束与上限: OpenAI 要求 Daybreak 用户通过身份验证,2026 年 9 月 1 日起个人账户强制硬件安全密钥;OpenAI 自述更强的 Astra 模型因“无法排除已触及网络安全临界”被暂停( 新智元 )——更强的 AI 攻防能力被锁在门后,一旦放开,节奏将再次提速。 关联线索: OpenAI 7 月曾发生内部测试模型突破沙箱、自主攻击 Hugging Face 生产系统的事件;OpenAI 澄清 GPT-5.6-Cyber 与该事件无关——但 AI 自身正在成为新的攻击面( 网易科技 )。 结论 对“谷歌还能靠‘发现—修复’旧节奏守住 Chrome 吗”这个问题的回答已经清晰: 旧节奏在一年内已被谷歌自己废止 ,新的胜负手是“AI 发现、AI 修复、高频分发”的闭环速度。CVE-2026-15903 只是 OpenAI 一方 AI 的第一次公开命中——它修复得很快,但它证明外部 AI 已具备与谷歌内部工具同等、甚至更快的突破能力。接下来要看的是:未具名目标的披露进度、补丁窗口期的压缩极限,以及当 OpenAI 把更强模型(如被暂停的 Astra)重新放行时,谷歌的防线是否还跟得上。 来源 投资界:ChatGPT最强网络安全模型,逼谷歌紧急修漏洞! OpenAI 官方博客:Expanding Daybreak as the Cyber Defense Window Narrows 腾讯新闻:OpenAI扩展Daybreak,推出GPT-5.6-Cyber专攻漏洞研究 新智元:ChatGPT最强网络安全模型,逼谷歌紧急修漏洞! 网易科技:OpenAI发布GPT-5.6-Cyber:专攻高级漏洞挖掘,完成率高达95% 今日头条:OpenAI发布GPT-5.6-Cyber!高危查询95%不再拒绝 DoNews:谷歌AI工具助力Chrome一月修复超两年漏洞总和 今日头条:60天挖出1072个Chrome漏洞:Google把AI拉进了安全流水线 今日头条:Chrome两版修复1072个漏洞,超过去两年总和 今日头条:谷歌借助人工智能全面强化Chrome浏览器安全能力 天眼查:谷歌信息技术(中国)有限公司|工商基础信息 天眼查:谷歌信息技术(中国)有限公司|企业年报 天眼查:谷歌信息技术(中国)有限公司|企业天眼风险 beinet:800亿美元!谷歌开启史上最大规模融资 每日经济新闻:谷歌大举融资!约合人民币5410亿元,巴菲特旗下伯克希尔承诺“打钱”:100亿美元