天下漏洞,尽知其名
HIGH

CVE-2026-102317 Google Chrome Mojo 权限管理不当漏洞

影响本地攻击者可突破沙箱执行任意代码

AI 研判

Google Chrome 的 Mojo IPC 组件存在权限管理不当问题,本地攻击者可通过本地程序利用该缺陷。该漏洞被评为高危(CVSS 8.6),可导致沙箱逃逸并在沙箱外执行任意代码。

影响范围

Google Chrome

Windows 平台上 154.0.8037.92 之前的 Google Chrome 版本受影响。

漏洞详情

Mojo 是 Chromium 用于进程间通信的组件,负责在浏览器各进程间传递消息并施加权限控制。由于权限管理不当,本地程序可绕过预期的权限边界,借助 Mojo 接口在沙箱外执行代码。攻击者需具备本地访问能力并运行恶意程序。

利用条件与风险

利用前提是攻击者能在目标 Windows 主机上运行本地程序,属于本地提权/沙箱逃逸类风险,成功利用可完全控制受影响进程。

修复建议

建议升级 Google Chrome 至 154.0.8037.92 或更高版本;暂无公开的临时缓解措施信息。

原始情报

Improper privilege management in Mojo in Google Chrome on on Windows prior to 154.0.8037.92 allowed a local attacker to potentially execute arbitrary code outside the sandbox via a local program. (Chromium security severity: High)