CVE-2026-7939CVE-2026-7939 是 Google Chrome 浏览器中的一个安全漏洞,其主要原因在于 SanitizerAPI 的实现存在不当之处。在版本 148.0.7778.96 之前的 Chrome 中,远程攻击者可以通过精心构造的恶意 HTML 页面来利用此漏洞。该漏洞允许攻击者绕过浏览器的安全清理机制,注入任意脚本或 HTML 代码。由于这是一种通用型跨站脚本(UXSS)攻击,它可能影响多个不同的 Web 应用域,从而导致攻击者能够执行未授权操作、窃取敏感用户数据或劫持用户会话,对用户的隐私和数据安全构成中等风险。
该漏洞的核心技术原理在于 Google Chrome 对 SanitizerAPI 的处理逻辑存在缺陷。SanitizerAPI 本应是开发者用来清理不可信 HTML 字符串、防止 XSS 攻击的安全接口。然而,在受影响的版本中,特定的 HTML 结构或属性组合可能导致该 API 未能正确移除或转义潜在的恶意脚本。攻击者利用此漏洞时,无需经过用户认证(PR:N),但需要诱导用户访问恶意页面并进行交互(UI:R)。当受害者使用存在漏洞的 Chrome 浏览器访问攻击者构造的页面时,经过 SanitizerAPI 处理后的内容仍包含可执行的 JavaScript 代码。由于这是 UXSS,恶意脚本可以在不同源(origin)的上下文中执行,从而绕过同源策略(SOP)的限制,读取其他网站的 Cookie 或执行敏感操作。