天下漏洞,尽知其名
MEDIUM 重点关注

CVE-2026-102325 Google Chrome Skia 未初始化资源漏洞

影响远程攻击者可通过恶意网页获取跨源数据

AI 研判

该漏洞存在于 Google Chrome 的 Skia 图形渲染组件中,属于未初始化资源(Uninitialized resource)问题。攻击者可通过构造特制 HTML 页面触发该缺陷,从而获取跨源数据。Chromium 官方将其安全严重级别评定为 High,NVD 评级为 MEDIUM(CVSS 4.3)。

影响范围

Google Chrome

Google Chrome 154.0.8037.92 之前的版本受此漏洞影响,具体受影响版本范围暂无更多公开信息。

漏洞详情

漏洞类型为未初始化资源使用,成因是 Skia 在处理特定图形资源时未正确初始化内存或对象状态。远程攻击者通过诱导用户访问精心构造的 HTML 页面即可触发,导致本应受同源策略保护的数据被泄露。该漏洞不涉及代码执行,主要影响信息保密性。

利用条件与风险

利用前提是用户使用受影响版本的 Chrome 访问攻击者控制的恶意网页,无需额外权限或用户交互之外的复杂条件。实战中可能导致跨源敏感数据泄露,风险等级中等。

修复建议

建议升级至 Google Chrome 154.0.8037.92 或更高版本。临时缓解措施包括避免访问不可信网页、启用浏览器沙箱与站点隔离等现有防护机制,具体官方公告细节暂无公开信息。

原始情报

Uninitialized resource in Skia in Google Chrome prior to 154.0.8037.92 allowed a remote attacker to obtain cross-origin data via a crafted HTML page. (Chromium security severity: High)