CVE-2026-5890Google Chrome 147.0.7727.55之前版本存在中危漏洞。该漏洞源于WebCodecs组件中的竞态条件,允许远程攻击者通过诱导用户访问特制的HTML页面,从进程内存中获取潜在的敏感信息。此漏洞可能泄露用户隐私数据,攻击复杂度较高但无需认证,成功利用可导致高机密性影响,建议用户及时更新。
该漏洞的核心在于Google Chrome浏览器WebCodecs API的实现过程中存在竞态条件。WebCodecs接口主要用于处理音频和视频的高性能编解码任务。在特定的多线程交互场景下,当解码器或编码器处理媒体数据流时,对共享内存缓冲区或状态变量的访问操作未进行充分的原子性锁定。攻击者可以构造一个精心设计的HTML页面,嵌入恶意的JavaScript脚本及特定的媒体文件。通过精确控制脚本执行时序或媒体流的解析节奏,攻击者能够在资源释放后与其被重新分配或回收之间制造一个极短的时间窗口。利用这个竞态窗口,攻击者可以越界读取进程内存中的数据,可能获取到敏感信息。利用该漏洞需要用户交互,攻击复杂度较高。