CVE-2025-11756CVE-2025-11756是Google Chrome中安全浏览(Safe Browsing)功能的一个高危安全漏洞。该漏洞为Use After Free(内存释放后使用)类型,存在于Chrome 141.0.7390.107之前版本中。攻击者可以通过精心构造的HTML页面,在渲染进程(renderer process)被攻陷的情况下,利用此漏洞执行越界内存访问。Safe Browsing功能原本用于检测和警告用户潜在的恶意网站,但该漏洞的存在可能导致攻击者绕过安全检查机制,执行任意代码或获取敏感信息。由于该漏洞需要用户访问恶意页面才能触发,CVSS评分达到8.8分,属于高危漏洞。Google已于2025年10月14日发布更新修复此问题,版本号141.0.7390.107及之后的版本已包含修复。
该漏洞位于Google Chrome的Safe Browsing组件中,属于Use After Free(UAF)类型的安全漏洞。Use After Free是指程序在释放某块内存后,未将指向该内存的指针置空或进行有效管理,导致后续代码仍然可以访问已释放的内存区域。攻击者通过精心构造的HTML页面,触发Chrome渲染进程中的Safe Browsing代码路径,使其释放特定对象。随后,攻击者可以通过JavaScript代码控制内存布局,在内存重新分配后访问原本属于被释放对象的内存区域,从而实现越界读写。由于Chrome的渲染进程通常以沙箱模式运行,此漏洞需要配合其他漏洞才能实现完整的远程代码执行。但攻击者仍可利用此漏洞进行信息泄露、绕过安全检查或进一步攻击。攻击者通常需要诱导用户访问恶意网页,并等待用户与页面进行交互以触发漏洞利用代码。