CVE-2026-7944Google Chrome 148.0.7778.96 之前版本中的 Persistent Cache 组件存在输入验证不足漏洞。攻击者在已攻陷渲染进程的前提下,可通过诱导用户访问特制的 HTML 页面来利用该漏洞,进而绕过站点隔离保护机制。
该漏洞的核心在于 Google Chrome 浏览器中 Persistent Cache(持久化缓存)组件未能对未受信任的输入进行充分的安全验证。Persistent Cache 负责将网络资源存储在本地磁盘上以加速加载。在受影响版本中,由于缓存机制对写入数据的来源和格式校验存在缺陷,攻击者可以利用这一点绕过浏览器的站点隔离策略。站点隔离是 Chrome 的关键防御机制,它强制不同网站的页面运行在独立的操作系统进程中,从而防止恶意网站读取其他网站的数据。要利用此漏洞,攻击者首先需要通过其他手段(如渲染器进程中的 RCE 漏洞)获得渲染进程的代码执行能力。随后,攻击者通过诱导用户访问特制的 HTML 页面,利用缓存验证漏洞操纵持久化缓存的数据结构。这种操纵可能导致浏览器在处理缓存数据时错误地跨越安全边界,从而允许攻击者绕过站点隔离限制,读取本应隔离的敏感信息。