CVE-2026-5888Google Chrome浏览器中的WebCodecs组件存在一个未初始化内存使用的安全漏洞。该漏洞影响147.0.7727.55之前的版本,攻击者可以通过精心制作的HTML页面诱导用户进行交互,从而利用该漏洞从进程内存中读取未初始化的数据。这可能导致敏感信息泄露,进一步损害用户隐私和系统安全。该漏洞CVSS评分为6.5,属于中危级别。
该漏洞位于Google Chrome的WebCodecs API实现中。WebCodecs是一个用于访问浏览器编解码器的Web API。由于代码逻辑缺陷,在处理特定媒体流时,未能初始化栈或堆上的某些变量。当远程攻击者诱导受害者访问包含恶意JavaScript代码的HTML页面时,这些代码会调用WebCodecs接口触发漏洞。通过分析读取到的未初始化内存内容,攻击者可能获取内存布局信息、指针地址或其他进程数据。虽然此漏洞本身主要导致信息泄露(C:H),但泄露的内存地址可被用于绕过地址空间布局随机化(ASLR)防御机制,从而极大地辅助攻击者结合其他漏洞实现远程代码执行。攻击过程需要用户交互(UI:R),通常通过网络钓鱼或挂马网站实施。