CVE-2026-102325 Google Chrome Skia 未初始化资源漏洞
影响远程攻击者可通过恶意网页获取跨源数据
AI 研判
该漏洞存在于 Google Chrome 的 Skia 图形渲染组件中,属于未初始化资源(Uninitialized resource)问题。攻击者可通过构造特制 HTML 页面触发该缺陷,从而获取跨源数据。Chromium 官方将其安全严重级别评定为 High,NVD 评级为 MEDIUM(CVSS 4.3)。
影响范围
Google Chrome
Google Chrome 154.0.8037.92 之前的版本受此漏洞影响,具体受影响版本范围暂无更多公开信息。
漏洞详情
漏洞类型为未初始化资源使用,成因是 Skia 在处理特定图形资源时未正确初始化内存或对象状态。远程攻击者通过诱导用户访问精心构造的 HTML 页面即可触发,导致本应受同源策略保护的数据被泄露。该漏洞不涉及代码执行,主要影响信息保密性。
利用条件与风险
利用前提是用户使用受影响版本的 Chrome 访问攻击者控制的恶意网页,无需额外权限或用户交互之外的复杂条件。实战中可能导致跨源敏感数据泄露,风险等级中等。
修复建议
建议升级至 Google Chrome 154.0.8037.92 或更高版本。临时缓解措施包括避免访问不可信网页、启用浏览器沙箱与站点隔离等现有防护机制,具体官方公告细节暂无公开信息。
原始情报
Uninitialized resource in Skia in Google Chrome prior to 154.0.8037.92 allowed a remote attacker to obtain cross-origin data via a crafted HTML page. (Chromium security severity: High)