CVE-2026-0905CVE-2026-0905是Google Chrome浏览器中一个严重的安全漏洞,属于网络组件的策略执行不足问题。该漏洞存在于Chrome浏览器144.0.7559.59之前的版本中,攻击者通过获取受害者的网络日志文件,可以利用浏览器在网络策略执行方面的缺陷,访问存储在网络日志中的潜在敏感信息。这些敏感信息可能包括用户的浏览历史记录、网络请求详情、API调用参数、会话令牌、认证凭证片段等。漏洞的严重性在于其CVSS评分高达9.8(满分10分),属于紧急级别安全漏洞。攻击者只需要能够访问到网络日志文件即可实施攻击,无需复杂的攻击条件,也不需要用户交互或特殊权限。该漏洞被Chromium安全团队评定为中等严重级别,但由于其利用门槛低、影响范围广,建议所有Chrome用户尽快更新到最新版本以消除安全风险。
该漏洞的根本原因在于Google Chrome浏览器网络组件对策略执行的验证不充分。在正常情况下,浏览器应该对网络日志文件的访问实施严格的权限控制,确保只有经过授权的操作才能读取敏感的网络请求数据。然而,由于策略验证机制的缺陷,攻击者可以绕过这些安全检查,直接访问存储在本地或可被获取位置的网络日志文件。攻击者获取日志文件后,可以解析其中的JSON或文本格式数据,提取包括URL请求、HTTP头信息、请求参数、响应内容等敏感信息。这些信息可能被用于进一步的攻击,如会话劫持、账户接管或针对特定用户的定向攻击。漏洞利用的关键在于浏览器未能正确验证请求者的身份和权限,导致本应受保护的数据被意外泄露。修复版本144.0.7559.59通过增强策略检查逻辑和访问控制机制来解决这一安全问题。