CVE-2026-5911Google Chrome 147.0.7727.55 之前的版本中存在 ServiceWorker 策略绕过漏洞。由于 ServiceWorker 对内容安全策略(CSP)的处理不当,远程攻击者可以通过精心制作的 HTML 页面绕过 CSP 保护,导致安全策略失效。该漏洞 CVSS 评分为 4.3,属于中危漏洞,需要用户交互才能触发。
该漏洞的核心在于 Google Chrome 浏览器中 ServiceWorker 机制与内容安全策略(CSP)之间的交互逻辑缺陷。在受影响版本中,ServiceWorker 的作用域或其处理的网络请求未能完全继承或遵守主页面的 CSP 策略。攻击者可以诱导用户访问特制的恶意 HTML 页面,该页面注册了一个恶意的 ServiceWorker。由于策略验证的绕过,该 ServiceWorker 可以拦截并修改网络请求,从而加载原本被主页面的 CSP 禁止的脚本或数据。这种绕过破坏了 CSP 提供的同源保护策略,虽然不直接导致代码执行,但降低了攻击者进行跨站脚本(XSS)攻击的门槛。利用条件需要用户交互,因此攻击链通常结合社会工程学进行。