天下漏洞,尽知其名
CRITICAL

CVE-2026-102331 Google Chrome ANGLE 缓冲区溢出漏洞

影响远程攻击者可通过恶意网页在沙箱外执行任意代码

AI 研判

Google Chrome 在 Android 平台上的 ANGLE 组件存在缓冲区溢出漏洞。攻击者可通过精心构造的 HTML 页面触发该漏洞,从而可能实现沙箱外的任意代码执行。该漏洞被评定为严重级别(Critical),CVSS 评分 9.6。

影响范围

Google Chrome

Google Chrome on Android 154.0.8037.92 之前的版本。其他平台或版本是否受影响暂无公开信息。

漏洞详情

ANGLE 是 Chrome 用于将 OpenGL ES 调用转换为底层图形 API 的图形渲染引擎。该漏洞属于缓冲区溢出,成因是 ANGLE 在处理特定图形数据时未正确校验边界,导致内存越界写入。攻击者通过构造恶意 HTML 页面触发溢出,进而可能劫持程序执行流,在浏览器沙箱之外执行任意代码。

利用条件与风险

利用前提是用户使用受影响版本的 Chrome for Android 访问攻击者控制的恶意网页,无需额外权限或交互。由于可导致沙箱外代码执行且利用门槛较低,实战风险极高。

修复建议

建议将 Google Chrome for Android 升级至 154.0.8037.92 或更高版本。临时缓解措施包括避免访问不可信网页,或暂时禁用/减少使用受影响浏览器,具体官方缓解指引暂无公开信息。

原始情报

Buffer overflow in ANGLE in Google Chrome on on Android prior to 154.0.8037.92 allowed a remote attacker to potentially execute arbitrary code outside the sandbox via a crafted HTML page. (Chromium security severity: Critical)