CVE-2026-5902CVE-2026-5902 是 Google Chrome Android 版本 147.0.7727.55 之前发现的一个严重安全漏洞。该漏洞源于媒体处理模块中的竞态条件。远程攻击者在已攻陷渲染进程的前提下,可通过特制的 HTML 页面利用此漏洞破坏媒体流元数据。尽管 Chromium 内部将其标记为低严重性,但 CVSS 评分高达 9.8,表明其对系统的机密性、完整性和可用性构成极高威胁。
该漏洞属于典型的竞态条件,发生在 Google Chrome Android 版本的媒体流处理逻辑中。其核心原理在于多线程环境下对共享媒体资源(如元数据缓冲区)的并发访问缺乏必要的原子性保护。攻击前提是攻击者已经获得了渲染进程的代码执行权限。随后,攻击者诱导目标访问包含恶意 JavaScript 和媒体元素的 HTML 页面。脚本通过操纵媒体对象的加载和销毁时机,在内核或媒体服务线程处理元数据的瞬间触发竞态窗口。利用这一时间差,攻击者可以破坏内存中的关键数据结构,可能导致沙箱逃逸、敏感数据泄露或拒绝服务。