CVE-2026-102321 Google Chrome V8 类型混淆漏洞
影响攻击者可通过恶意网页在沙箱内执行任意代码
AI 研判
Google Chrome 的 V8 JavaScript 引擎存在类型混淆漏洞,影响 154.0.8037.92 之前的版本。远程攻击者可通过构造特制 HTML 页面触发该漏洞,在浏览器沙箱内执行任意代码。Chromium 官方将该漏洞安全等级评定为 High。
影响范围
Google Chrome
Google Chrome 154.0.8037.92 之前的版本,具体受影响版本范围暂无更多公开信息。
漏洞详情
类型混淆是指 V8 引擎在处理对象类型时判断错误,将一种类型的对象当作另一种类型使用。攻击者可借助精心构造的 JavaScript 代码触发该错误,从而读写非法内存并劫持程序执行流。最终可在浏览器沙箱内实现任意代码执行。
利用条件与风险
利用前提是受害者使用存在漏洞的 Chrome 版本访问攻击者控制的恶意网页,无需额外交互即可触发。实战中常被用于挂马和定向攻击,风险较高。
修复建议
建议升级至 Google Chrome 154.0.8037.92 或更高版本;在无法及时升级时可临时禁用 JavaScript 或限制访问不可信网站,具体缓解措施以官方公告为准。
原始情报
Type confusion in V8 in Google Chrome prior to 154.0.8037.92 allowed a remote attacker to execute arbitrary code inside the sandbox via a crafted HTML page. (Chromium security severity: High)