CVE-2026-4677Google Chrome浏览器146.0.7680.165之前版本的WebAudio组件存在安全漏洞。攻击者可利用该漏洞,通过诱导用户访问特制的HTML页面,触发越界内存读取。此漏洞无需身份认证,但需要用户交互,成功利用可能导致敏感数据泄露,严重威胁用户信息安全。
该漏洞的核心在于Google Chrome WebAudio API的处理逻辑存在缺陷。WebAudio用于处理音频数据,涉及复杂的缓冲区操作。在特定版本中,由于未能严格校验内存边界,攻击者可以构造恶意的音频数据流。当受害者浏览器加载并解析特制的HTML页面时,WebAudio组件在处理这些数据时会读取越界内存。这种越界读取不仅可能导致浏览器崩溃,还允许攻击者读取进程内存中的敏感信息,如指针或其他数据,为后续的漏洞利用(如绕过ASLR)提供条件。由于漏洞位于网络层且无需认证,结合社会工程学手段,该漏洞具有较高的可利用性,对浏览器沙箱环境构成潜在威胁。