天下漏洞,尽知其名
HIGH

CVE-2026-102323 Google Chrome V8 类型混淆漏洞

影响攻击者可通过恶意网页在沙箱内执行任意代码

AI 研判

Google Chrome 的 V8 JavaScript 引擎存在类型混淆漏洞,影响 154.0.8037.92 之前的版本。远程攻击者可通过构造恶意 HTML 页面触发该漏洞,在浏览器沙箱内执行任意代码。Chromium 官方将该漏洞评为高危。

影响范围

Google Chrome

Google Chrome 154.0.8037.92 之前的版本。具体受影响版本范围暂无更多公开信息。

漏洞详情

漏洞类型为 V8 引擎中的类型混淆(Type Confusion),即引擎在处理对象类型时发生误判,导致以错误类型访问内存。攻击者通过精心构造的 HTML 页面触发该缺陷,进而实现沙箱内的任意代码执行。

利用条件与风险

利用前提是用户使用受影响版本访问恶意网页,无需额外权限或交互即可触发。实战中可导致远程代码执行,风险较高。

修复建议

建议升级至 Google Chrome 154.0.8037.92 或更高版本。临时缓解措施暂无公开信息。

原始情报

Type confusion in V8 in Google Chrome prior to 154.0.8037.92 allowed a remote attacker to execute arbitrary code inside the sandbox via a crafted HTML page. (Chromium security severity: High)