CVE-2026-102326 Google Chrome V8 类型混淆漏洞
影响攻击者可通过恶意网页在沙箱内执行任意代码
AI 研判
Google Chrome 的 V8 JavaScript 引擎存在类型混淆漏洞,影响 154.0.8037.92 之前的版本。远程攻击者可通过构造恶意 HTML 页面触发该漏洞,在浏览器沙箱内执行任意代码。Chromium 官方将其安全等级评定为 High。
影响范围
Google Chrome
Google Chrome 154.0.8037.92 之前的版本;具体受影响版本范围暂无更多公开信息。
漏洞详情
类型混淆指 V8 引擎在处理对象类型时判断错误,使程序将一种类型的对象当作另一种类型使用。攻击者通过精心构造的 HTML 页面触发该缺陷,可导致内存破坏并进一步实现任意代码执行。由于利用发生在渲染进程沙箱内,攻击者还需结合沙箱逃逸才能完全控制系统。
利用条件与风险
利用前提是受害者使用存在漏洞的 Chrome 版本访问攻击者控制的恶意网页,无需其他交互。实战中可导致沙箱内代码执行,风险较高。
修复建议
建议升级至 Google Chrome 154.0.8037.92 或更高版本;暂无其他官方临时缓解措施公开信息。
原始情报
Type confusion in V8 in Google Chrome prior to 154.0.8037.92 allowed a remote attacker to execute arbitrary code inside the sandbox via a crafted HTML page. (Chromium security severity: High)