CVE-2026-7924Google Chrome浏览器在148.0.7778.96之前的版本中,其Dawn组件存在未初始化使用漏洞。该漏洞允许远程攻击者通过诱导用户访问特制的HTML页面,利用WebGPU相关功能从进程内存中获取潜在的敏感信息。
该漏洞源于Google Chrome浏览器中集成的Dawn组件(即WebGPU的后端实现)在特定场景下未能正确初始化内存对象。攻击者可以精心构造一个包含恶意WebGPU调用序列的HTML页面。当受害者使用存在漏洞的Chrome版本访问该页面时,浏览器在解析和执行WebGPU指令的过程中,会错误地引用未经过初始化的内存区域。由于未初始化的内存往往保留了之前进程执行留下的数据,攻击者可以通过JavaScript代码读取这些内存内容,从而获取到潜在的敏感信息,如内存布局、加密密钥片段或其他用户隐私数据。此漏洞利用需要用户交互(即打开恶意页面),但其危害性在于绕过了浏览器的同源策略和内存保护机制,导致信息泄露。