CVE-2026-5881Google Chrome 浏览器 147.0.7727.55 之前版本存在 LocalNetworkAccess 策略绕过漏洞。由于浏览器在处理本地网络访问权限时存在安全逻辑缺陷,远程攻击者可以通过诱导用户访问精心构造的恶意 HTML 页面,绕过浏览器的导航限制策略。该漏洞利用需要用户交互,成功利用可能导致安全策略失效,对系统的完整性构成威胁。
该漏洞的根源在于 Google Chrome 的 LocalNetworkAccess 安全策略实现存在逻辑错误。LocalNetworkAccess 机制原本用于限制网页对本地内网资源的访问或特定类型的导航行为,以防止跨域攻击。然而,在版本 147.0.7727.55 之前,Chrome 未能严格校验特定 HTML 页面上下文中的导航请求。攻击者利用此漏洞时,首先需要诱导目标用户访问一个恶意构造的 HTML 页面。该页面包含能够触发 LocalNetworkAccess 上下文的特定代码或链接。当用户与页面进行交互(如点击链接)时,浏览器会错误地绕过原有的安全导航限制。由于 CVSS 向量显示 UI:R(需要用户交互),攻击者必须通过社会工程学手段诱导用户操作。成功利用后,攻击者可绕过浏览器的安全沙箱或策略限制,尽管对机密性影响较小,但可能篡改浏览器完整性或访问受限的本地资源。