CVE-2026-5884Google Chrome 浏览器在 147.0.7727.55 之前的版本中存在安全漏洞,该漏洞源于 Media 组件对不受信任的输入验证不足。攻击者可以通过诱导用户访问特制的 HTML 页面来利用此漏洞。如果攻击者已经攻陷了渲染器进程,则可以利用该漏洞在沙箱内执行任意代码。
该漏洞位于 Google Chrome 的 Media(媒体)处理模块中。根本原因是未对用户输入的不可信数据进行充分验证。Chrome 浏览器使用多进程架构,将网页渲染运行在沙箱隔离的渲染器进程中。由于 Media 组件在处理特定媒体数据时存在验证逻辑缺陷,攻击者可以通过精心构造的 HTML 页面触发该漏洞。攻击链通常始于对渲染器进程的初步攻击(如内存破坏漏洞),随后利用此漏洞绕过或规避沙箱的安全机制,从而在受限的环境(沙箱)中执行任意代码。尽管代码在沙箱内运行,但这仍然是一个严重的安全问题,可能导致进一步的数据泄露或与其他漏洞组合实现完全的系统控制。