CVE-2026-102308 Google Chrome Views 释放后使用漏洞
影响攻击者可远程执行任意代码,可能逃逸沙箱
AI 研判
Google Chrome 的 Views 组件存在释放后使用(Use After Free)漏洞,影响 154.0.8037.92 之前的版本。远程攻击者可通过精心构造的 HTML 页面并借助社会工程手段诱导用户访问,从而在沙箱外执行任意代码。该漏洞被评定为严重级别,CVSS 评分 9.6。
影响范围
Google Chrome
Google Chrome 154.0.8037.92 之前的版本。
漏洞详情
漏洞类型为释放后使用(Use After Free),成因是 Views 组件在释放内存后仍继续引用该内存,导致可被利用的内存破坏。攻击者通过构造恶意 HTML 页面并诱导用户点击访问,触发该缺陷后可在浏览器沙箱外执行任意代码。
利用条件与风险
利用需用户交互(访问恶意页面),但成功后可实现沙箱外代码执行,实战风险极高。
修复建议
建议升级至 Google Chrome 154.0.8037.92 或更高版本;临时缓解措施包括避免访问不可信页面、保持浏览器自动更新,暂无其他公开缓解信息。
原始情报
Use after free in Views in Google Chrome prior to 154.0.8037.92 allowed a remote attacker leveraging social engineering to execute arbitrary code outside the sandbox via a crafted HTML page. (Chromium security severity: High)