CVE-2026-5915Google Chrome 147.0.7727.55 之前版本的 WebML 组件存在安全漏洞。该漏洞源于对不受信任输入的验证不足。远程攻击者可诱导用户访问特制 HTML 页面,触发越界内存写入。尽管官方将其严重性评级为低,但该漏洞可能导致浏览器崩溃或潜在代码执行,影响系统完整性与可用性。
该漏洞位于 Google Chrome 的 WebML(Web Machine Learning)模块中。WebML 允许网页在浏览器内执行机器学习推理。漏洞的根本原因是模块在处理特定输入数据时,未能正确校验数据的边界或索引。当攻击者构造包含恶意 WebML 数据的 HTML 页面并诱导受害者访问时,浏览器解析器会将这些数据传递给 WebML 引擎。由于缺乏足够的验证,引擎会向分配的堆缓冲区之外写入数据。这种越界写入可能破坏相邻的内存对象,导致数据损坏或程序崩溃(拒绝服务)。在特定条件下,攻击者可能利用此漏洞控制写入内容,进而覆盖关键内存结构(如 vtable 指针),实现任意代码执行。由于需要用户交互,攻击通常结合社会工程学进行。