CVE-2026-5914CVE-2026-5914是Google Chrome浏览器中的一个高危安全漏洞,源于CSS处理模块中的类型混淆错误。在147.0.7727.55之前的版本中,攻击者可以诱导用户安装精心制作的恶意Chrome扩展程序。当浏览器加载该扩展时,会触发堆内存破坏,从而可能允许攻击者执行任意代码。尽管需要用户交互,但该漏洞对机密性、完整性和可用性均构成严重影响,建议尽快升级修复。
该漏洞的核心在于Google Chrome浏览器渲染引擎在处理CSS样式时存在类型混淆漏洞。具体而言,当浏览器解析特定CSS数据时,未能正确区分内存中的对象类型,导致将一种数据结构误认为另一种。攻击者可利用这一点,构造包含恶意CSS代码的Chrome扩展程序。攻击链始于社会工程学攻击,诱导用户下载并安装该恶意扩展。一旦安装,浏览器在加载扩展触发的CSS渲染过程中,会因类型混淆引发堆破坏。这种内存破坏可被进一步利用,通过精心控制的内存布局实现任意代码执行,导致浏览器崩溃或系统被完全控制。虽然Chromium官方将其内部严重性评级为低,但CVSS v3.1评分高达8.8,表明其在特定攻击场景下具有极高的风险,特别是结合扩展分发渠道进行攻击时。