天下漏洞,尽知其名
HIGH

CVE-2026-102328 Google Chrome V8 类型混淆漏洞

影响远程攻击者可通过恶意网页在沙箱内执行任意代码

AI 研判

该漏洞为 Google Chrome 浏览器 V8 JavaScript 引擎中的类型混淆漏洞,影响 154.0.8037.92 之前的版本。攻击者可通过精心构造的 HTML 页面触发该漏洞,在浏览器沙箱内执行任意代码。Chromium 官方将其安全等级评定为 High。

影响范围

Google Chrome

Google Chrome 154.0.8037.92 之前的版本;具体受影响版本范围暂无更详细的公开信息。

漏洞详情

类型混淆指 V8 引擎在处理对象类型时判断错误,导致程序将一种类型的对象当作另一种类型使用。攻击者可借此构造恶意 JavaScript 与 HTML 页面,操纵内存布局,最终在浏览器沙箱内实现任意代码执行。

利用条件与风险

利用前提是用户使用受影响版本的 Chrome 访问攻击者控制的恶意网页,无需额外权限或交互即可触发。实战中可导致沙箱内代码执行,风险较高。

修复建议

建议升级至 Google Chrome 154.0.8037.92 或更高版本;临时缓解措施暂无公开信息。

原始情报

Type confusion in V8 in Google Chrome prior to 154.0.8037.92 allowed a remote attacker to execute arbitrary code inside the sandbox via a crafted HTML page. (Chromium security severity: High)