CVE-2026-5919Google Chrome 147.0.7727.55之前版本存在安全漏洞。该漏洞源于WebSockets组件对未受信任输入的验证不充分。远程攻击者在已攻陷渲染进程的情况下,利用精心构造的HTML页面,可以成功绕过浏览器的同源策略,从而导致数据完整性受损。
该漏洞的核心技术缺陷在于Google Chrome浏览器WebSockets处理模块中缺乏对未受信任输入的严格验证。在浏览器的多进程架构中,渲染进程负责解析和执行网页代码,而同源策略(SOP)是隔离不同站点数据的关键安全机制。在受影响的Chrome版本中,WebSockets接口在处理特定格式或来源的数据流时,未能正确区分受信任与不受信任的上下文。
具体而言,攻击者首先需要利用其他漏洞攻陷浏览器的渲染进程,这是利用该漏洞的前提条件。一旦获得渲染进程的执行权限,攻击者便可以构建包含恶意WebSocket通信逻辑的特制HTML页面。通过向WebSocket端点发送精心构造的数据包,由于浏览器未能充分校验这些输入的合法性或来源,导致同源策略检查失效。这使得攻击者能够跨越安全边界,读取或修改属于其他源的数据,实现跨域攻击。尽管该漏洞本身不直接导致远程代码执行,但其高完整性影响意味着攻击者可以篡改用户数据或执行未授权操作,严重威胁用户隐私和数据安全。