CVE-2026-7948该漏洞风险较高。Google Chrome Windows平台148.0.7778.96之前版本的Chromoting组件存在竞争条件漏洞。本地攻击者能够利用恶意文件触发竞态条件,诱导用户进行交互,从而绕过安全限制并成功执行权限提升操作,完全影响系统的机密性、完整性和可用性。
漏洞核心在于Google Chrome的Chromoting功能在Windows环境下的文件处理机制中存在竞态条件。具体而言,在版本148.0.7778.96之前,软件未能充分验证文件系统操作的原子性。本地攻击者可构造特定的恶意文件,并利用多线程或文件系统软链接等技术在“检查时间”到“使用时间”(TOCTOU)的间隙篡改文件路径或内容。当用户触发相关操作时,Chrome会错误地加载或执行攻击者控制的资源,从而允许攻击者在无需预先认证的情况下(PR:N),结合必要的用户交互(UI:R),绕过浏览器的安全沙箱机制,最终实现本地权限提升,完全控制受影响系统的机密性、完整性和可用性。