天下漏洞,尽知其名
HIGH

CVE-2026-95274 Google Chrome DevTools 输出编码不当漏洞

影响攻击者可在沙箱外执行任意代码

AI 研判

Google Chrome 的 DevTools 组件存在输出编码不当问题,属于 Chromium 安全高危漏洞。远程攻击者在已攻陷渲染进程的前提下,可通过精心构造的 HTML 页面触发该缺陷,进而突破沙箱限制执行任意代码。

影响范围

Google Chrome

Google Chrome 154.0.8037.57 之前的版本受影响,具体受影响版本范围以官方公告为准。

漏洞详情

漏洞类型为输出编码不当(Improper Output Encoding),成因是 DevTools 在处理输出内容时未进行正确的编码或转义。攻击者需先控制渲染进程,再借助特制 HTML 页面利用该缺陷,从而在浏览器沙箱之外执行任意代码。

利用条件与风险

利用前提是攻击者已攻陷渲染进程,通常需结合其他漏洞或诱导用户访问恶意页面;一旦成功即可突破沙箱,实战风险较高。

修复建议

建议升级至 Google Chrome 154.0.8037.57 或更高版本;暂无公开的临时缓解措施,可关注官方安全公告。

原始情报

Improper output encoding in DevTools in Google Chrome prior to 154.0.8037.57 allowed a remote attacker who had compromised the renderer process to potentially execute arbitrary code outside the sandbox via a crafted HTML page. (Chromium security severity: High)