天下漏洞,尽知其名
HIGH

CVE-2026-102326 Google Chrome V8 类型混淆漏洞

影响攻击者可通过恶意网页在沙箱内执行任意代码

AI 研判

Google Chrome 的 V8 JavaScript 引擎存在类型混淆漏洞,影响 154.0.8037.92 之前的版本。远程攻击者可通过构造恶意 HTML 页面触发该漏洞,在浏览器沙箱内执行任意代码。Chromium 官方将其安全等级评定为 High。

影响范围

Google Chrome

Google Chrome 154.0.8037.92 之前的版本;具体受影响版本范围暂无更多公开信息。

漏洞详情

类型混淆指 V8 引擎在处理对象类型时判断错误,使程序将一种类型的对象当作另一种类型使用。攻击者通过精心构造的 HTML 页面触发该缺陷,可导致内存破坏并进一步实现任意代码执行。由于利用发生在渲染进程沙箱内,攻击者还需结合沙箱逃逸才能完全控制系统。

利用条件与风险

利用前提是受害者使用存在漏洞的 Chrome 版本访问攻击者控制的恶意网页,无需其他交互。实战中可导致沙箱内代码执行,风险较高。

修复建议

建议升级至 Google Chrome 154.0.8037.92 或更高版本;暂无其他官方临时缓解措施公开信息。

原始情报

Type confusion in V8 in Google Chrome prior to 154.0.8037.92 allowed a remote attacker to execute arbitrary code inside the sandbox via a crafted HTML page. (Chromium security severity: High)