CVE-2026-7962Google Chrome浏览器在DirectSockets组件中存在策略执行不足的漏洞。该漏洞影响版本低于148.0.7778.96的Chrome。攻击者可诱导用户安装特制的Chrome扩展程序,利用DirectSockets接口的策略缺陷绕过安全限制。成功利用此漏洞后,远程攻击者能够在受害者的浏览器环境中执行任意的读取或写入操作,造成用户敏感数据泄露或数据完整性受损。
该漏洞源于Google Chrome浏览器中DirectSockets API的安全策略实施不当。DirectSockets是一个允许扩展程序与TCP/UDP服务器通信的API。在受影响版本中,浏览器未能正确验证扩展程序通过DirectSockets发起的连接请求或数据传输的权限边界。攻击者可以构建一个恶意的Chrome扩展,该扩展包含利用DirectSockets API的代码。当用户安装并启用该扩展后,攻击者可以通过精心设计的网络交互,绕过浏览器的同源策略(SOP)或其他安全沙箱限制。这使得扩展程序能够访问本不应被允许读取的本地资源或网络数据,或者向任意目标写入数据。由于CVSS向量显示需要用户交互(UI:R),攻击者通常需要通过社会工程学手段诱导用户下载并安装恶意扩展。攻击链的核心在于利用API的策略漏洞,将扩展程序的权限提升至足以进行任意内存或文件读写的级别。