CVE-2026-102317 Google Chrome Mojo 权限管理不当漏洞
影响本地攻击者可突破沙箱执行任意代码
AI 研判
Google Chrome 的 Mojo IPC 组件存在权限管理不当问题,本地攻击者可通过本地程序利用该缺陷。该漏洞被评为高危(CVSS 8.6),可导致沙箱逃逸并在沙箱外执行任意代码。
影响范围
Google Chrome
Windows 平台上 154.0.8037.92 之前的 Google Chrome 版本受影响。
漏洞详情
Mojo 是 Chromium 用于进程间通信的组件,负责在浏览器各进程间传递消息并施加权限控制。由于权限管理不当,本地程序可绕过预期的权限边界,借助 Mojo 接口在沙箱外执行代码。攻击者需具备本地访问能力并运行恶意程序。
利用条件与风险
利用前提是攻击者能在目标 Windows 主机上运行本地程序,属于本地提权/沙箱逃逸类风险,成功利用可完全控制受影响进程。
修复建议
建议升级 Google Chrome 至 154.0.8037.92 或更高版本;暂无公开的临时缓解措施信息。
原始情报
Improper privilege management in Mojo in Google Chrome on on Windows prior to 154.0.8037.92 allowed a local attacker to potentially execute arbitrary code outside the sandbox via a local program. (Chromium security severity: High)