紧急 Chrome 稳定版补丁 (140.0.7339.185/.186) 修复了一个被积极利用的 V8 零日漏洞
安全ChromeDevOpsCI
关键更新
谷歌在2025年9月17日至18日发布了紧急稳定版更新(Chrome 140.0.7339.185/.186),修复了四个高严重性漏洞——最关键的是 CVE‑2025‑10585,这是一个在野外被积极利用的 V8 JavaScript/WebAssembly 引擎中的类型混淆漏洞。该版本还修复了 ANGLE 中的堆缓冲区溢出和 WebRTC 及 Dawn (WebGPU) 中的使用后释放漏洞。(the register.com)
重要性
这不是一次例行的浏览器更新:针对 V8 的主动利用意味着仅仅访问经过精心制作的内容就可能导致任意代码执行。对开发者的实际影响:
- 立即更新运行 GUI 或无头 Chromium 的开发者机器和 CI 工作节点(本地浏览器、Playwright/Puppeteer 运行器、Lighthouse/axe 扫描)。
- 重新构建并滚动包含 Chromium/Chrome 的 CI 镜像(用于 E2E 测试的 Docker 镜像、无浏览器容器或任何自动化屏幕截图/测试运行器),以便管道不会执行带有漏洞的二进制文件的测试。
- 如果你的技术栈嵌入了 Chromium 或 V8(无头服务、某些测试工具或第三方组件),请验证供应商更新并应用它们;不要假设 Node 受到影响,除非其 V8 版本与修补范围匹配。 这样做可以降低开发者工作站、CI 秘密和定期加载网页内容的自动化基础设施的风险。
来源
继续阅读
Node.js v25 定于 2025‑10‑15 发布 — semver‑major 版本即将到来
2025年9月30日Node.js v25 定于 2025 年 10 月 15 日发布(提交截止日期 2025‑09‑15)。团队应针对新主要版本运行 CI,验证本地模块,并准备金丝雀部署。
Azure Functions Proxies:社区支持将于2025‑09‑30结束 — 立即迁移离开Proxies
2025年9月29日Azure宣布Azure Functions Proxies将在2025‑09‑30后不再支持;仍在使用Proxies的团队必须立即清点并迁移到受支持的API接口(APIM、Front Door或轻量级反向代理)。
NodeShield: 运行时 SBOM 强制执行 (CBOM) 以微不足道的开销限制 Node.js 的供应链攻击
2025年9月28日一篇新论文介绍了 NodeShield,这是一种运行时强制执行系统,使用扩展了每个依赖项能力的 SBOM(CBOM)来防止 Node.js 中的供应链滥用,效果约为 98%,开销小于 1 毫秒。