CVE-2026-7933Google Chrome浏览器在148.0.7778.96之前的版本中存在一个安全漏洞,该漏洞位于WebCodecs组件内。由于在处理特定视频文件时未能正确验证边界条件,导致发生越界内存读取。攻击者可以通过诱导用户访问恶意网页或打开特制的视频文件来触发此漏洞。成功利用该漏洞可能导致敏感信息泄露,但通常不会导致代码执行或系统崩溃。该漏洞被Chromium安全团队评为中等严重性。
该漏洞根源于Google Chrome的WebCodecs API处理视频流时的逻辑缺陷。WebCodecs是一个用于视频和音频编解码的Web API。在解析精心构造的视频文件(可能涉及特定的编码格式或损坏的帧头)时,解码器未能正确计算内存缓冲区的边界,从而读取了分配区域之外的内存数据。由于CVSS向量显示UI:R(需要用户交互),攻击者必须诱使受害者点击链接或访问包含恶意视频内容的页面。虽然越界读通常比越界写危害略低,但它可以用于绕过ASLR(地址空间布局随机化)等安全机制,读取堆内存中的敏感数据(如指针、内部状态),为进一步的攻击链(如结合其他漏洞进行远程代码执行)提供信息基础。由于完整性(I:N)和可用性(A:N)影响为无,主要风险在于信息泄露。