CVE-2026-7964Google Chrome 148.0.7778.96之前版本的FileSystem组件存在安全漏洞。由于对不受信任输入的验证不足,远程攻击者在攻陷渲染器进程后,可通过诱导用户访问特制的HTML页面,利用此漏洞执行任意读取和写入操作。该漏洞可能被用于绕过浏览器安全策略,造成敏感数据泄露。
该漏洞的核心在于Chrome浏览器FileSystem API未对来自渲染器进程的输入进行严格的安全校验。攻击链通常始于渲染器进程已被攻陷(通过其他RCE漏洞)。在此基础上,攻击者可以构造特制的HTML页面,利用FileSystem API的缺陷,通过精心设计的JavaScript代码触发路径遍历或参数注入。由于验证缺失,攻击者能够利用此漏洞在用户系统上执行未授权的文件读取或写入操作,从而可能窃取用户数据或植入恶意文件。