CVE-2026-95274 Google Chrome DevTools 输出编码不当漏洞
影响攻击者可在沙箱外执行任意代码
AI 研判
Google Chrome 的 DevTools 组件存在输出编码不当问题,属于 Chromium 安全高危漏洞。远程攻击者在已攻陷渲染进程的前提下,可通过精心构造的 HTML 页面触发该缺陷,进而突破沙箱限制执行任意代码。
影响范围
Google Chrome
Google Chrome 154.0.8037.57 之前的版本受影响,具体受影响版本范围以官方公告为准。
漏洞详情
漏洞类型为输出编码不当(Improper Output Encoding),成因是 DevTools 在处理输出内容时未进行正确的编码或转义。攻击者需先控制渲染进程,再借助特制 HTML 页面利用该缺陷,从而在浏览器沙箱之外执行任意代码。
利用条件与风险
利用前提是攻击者已攻陷渲染进程,通常需结合其他漏洞或诱导用户访问恶意页面;一旦成功即可突破沙箱,实战风险较高。
修复建议
建议升级至 Google Chrome 154.0.8037.57 或更高版本;暂无公开的临时缓解措施,可关注官方安全公告。
原始情报
Improper output encoding in DevTools in Google Chrome prior to 154.0.8037.57 allowed a remote attacker who had compromised the renderer process to potentially execute arbitrary code outside the sandbox via a crafted HTML page. (Chromium security severity: High)