CVE-2026-102328 Google Chrome V8 类型混淆漏洞
影响远程攻击者可通过恶意网页在沙箱内执行任意代码
AI 研判
该漏洞为 Google Chrome 浏览器 V8 JavaScript 引擎中的类型混淆漏洞,影响 154.0.8037.92 之前的版本。攻击者可通过精心构造的 HTML 页面触发该漏洞,在浏览器沙箱内执行任意代码。Chromium 官方将其安全等级评定为 High。
影响范围
Google Chrome
Google Chrome 154.0.8037.92 之前的版本;具体受影响版本范围暂无更详细的公开信息。
漏洞详情
类型混淆指 V8 引擎在处理对象类型时判断错误,导致程序将一种类型的对象当作另一种类型使用。攻击者可借此构造恶意 JavaScript 与 HTML 页面,操纵内存布局,最终在浏览器沙箱内实现任意代码执行。
利用条件与风险
利用前提是用户使用受影响版本的 Chrome 访问攻击者控制的恶意网页,无需额外权限或交互即可触发。实战中可导致沙箱内代码执行,风险较高。
修复建议
建议升级至 Google Chrome 154.0.8037.92 或更高版本;临时缓解措施暂无公开信息。
原始情报
Type confusion in V8 in Google Chrome prior to 154.0.8037.92 allowed a remote attacker to execute arbitrary code inside the sandbox via a crafted HTML page. (Chromium security severity: High)