CVE-2026-5892Google Chrome 147.0.7727.55之前版本存在安全策略执行不足漏洞。该漏洞源于PWAs(渐进式Web应用)安装机制中的缺陷。如果攻击者已经攻陷了渲染器进程,可以通过构造特制的HTML页面,绕过用户同意机制,强制在系统中安装PWA。此漏洞可能导致系统完整性受损和可用性下降。
该漏洞位于Google Chrome对PWAs的安全策略实施模块中。在正常情况下,安装PWA需要明确的用户交互和同意。然而,在受影响版本中,Chrome未能严格验证来自渲染器进程的安装请求的合法性。攻击向量为本地(AV:L),意味着攻击者首先需要攻陷渲染器进程(例如通过其他RCE漏洞)。一旦获得渲染器控制权,攻击者可以利用此漏洞绕过UI确认步骤,直接触发浏览器主进程执行PWA安装操作。这实质上是一种权限提升或绕过安全边界的行为,使得恶意代码能够以Web应用的形式持久化存在于用户系统中。