CVE-2026-4678CVE-2026-4678 是存在于 Google Chrome 浏览器 WebGPU 组件中的一个高危安全漏洞。该漏洞源于内存管理错误,即释放后重用(Use After Free)问题。在版本 146.0.7680.165 之前,攻击者可利用此漏洞,通过诱导用户访问精心设计的恶意 HTML 页面,在浏览器沙箱上下文中远程执行任意代码,对用户系统安全构成严重威胁。
该漏洞的根本原因在于 WebGPU 模块在处理特定图形指令或内存缓冲区时,未能正确跟踪对象的使用状态。攻击者可以通过构造恶意的 JavaScript 代码,利用 WebGPU API 创建竞争条件,导致内存对象在被释放后仍被程序引用。这种释放后重用(UAF)的内存破坏允许攻击者控制程序流,进而写入恶意代码。虽然 Chrome 的沙箱机制严格限制了渲染进程对底层操作系统的直接访问,但在沙箱内成功执行任意代码已为进一步的沙箱逃逸攻击或窃取浏览器敏感数据(如 Cookie、密码)提供了关键立足点。