天下漏洞,尽知其名
CRITICAL

CVE-2026-102316 Google Chrome Views 释放后使用漏洞

影响攻击者可远程执行任意代码,可能突破沙箱

AI 研判

Google Chrome 的 Views 组件存在释放后使用(Use after free)漏洞,影响 154.0.8037.92 之前的版本。远程攻击者可通过精心构造的 HTML 页面并借助社会工程手段诱导用户访问,从而在沙箱外执行任意代码。该漏洞被评定为严重级别(CVSS 9.6)。

影响范围

Google Chrome

Google Chrome 154.0.8037.92 之前的版本。

漏洞详情

漏洞类型为释放后使用(Use after free),成因是 Views 组件在释放内存后仍继续引用该内存,导致内存破坏。攻击者通过构造恶意 HTML 页面并诱导用户访问触发该缺陷,进而实现任意代码执行,且可绕过沙箱限制。

利用条件与风险

利用需用户访问恶意页面,属于远程可利用但依赖社会工程诱导;成功利用可导致沙箱外任意代码执行,实战风险极高。

修复建议

建议升级至 Google Chrome 154.0.8037.92 或更高版本;在无法立即升级时,可临时启用严格站点隔离并避免访问不可信页面,具体以官方公告为准。

原始情报

Use after free in Views in Google Chrome prior to 154.0.8037.92 allowed a remote attacker leveraging social engineering to execute arbitrary code outside the sandbox via a crafted HTML page. (Chromium security severity: High)