CVE-2026-102327 Google Chrome Android WebView 授权不当漏洞
影响攻击者可突破沙箱远程执行任意代码
AI 研判
Google Chrome for Android 的 WebView 组件存在授权校验不当问题,影响 154.0.8037.92 之前的版本。远程攻击者在已攻陷渲染进程的前提下,可通过精心构造的 HTML 页面在沙箱外执行任意代码。
影响范围
Google Chrome
Google Chrome for Android 154.0.8037.92 之前的版本;具体受影响版本范围暂无更细公开信息。
漏洞详情
漏洞类型为授权不当(Incorrect authorization),位于 Android 版 Chrome 的 WebView 组件中。成因是权限校验逻辑存在缺陷,导致渲染进程被攻陷后可越权访问沙箱外资源。攻击者需先控制渲染进程,再诱导用户访问恶意 HTML 页面完成利用。
利用条件与风险
利用前提是攻击者已先攻陷渲染进程,单独远程利用难度较高;但一旦满足条件即可突破沙箱执行任意代码,危害严重。
修复建议
建议升级 Google Chrome for Android 至 154.0.8037.92 或更高版本;暂无其他官方临时缓解措施公开信息。
原始情报
Incorrect authorization in WebView in Google Chrome on on Android prior to 154.0.8037.92 allowed a remote attacker who had compromised the renderer process to potentially execute arbitrary code outside the sandbox via a crafted HTML page. (Chromium security severity: Low)