CVE-2026-7971Google Chrome浏览器在ORB(对象请求代理)的实现上存在不当处理漏洞。该漏洞影响148.0.7778.96之前的版本。攻击者可以通过构造特制的HTML页面,利用此漏洞绕过站点的安全隔离机制。由于攻击无需用户认证,但需要诱导用户进行交互,因此一旦成功,攻击者可能突破同源策略(SOP)限制,导致数据泄露或进一步的安全风险。
该漏洞源于Google Chrome中ORB(Object Request Broker)组件的不当实现。ORB旨在通过阻止跨源资源被读取为特定响应类型来强制执行同源策略(SOP),防止跨站点脚本(XSS)或数据泄露。在受影响版本中,ORB在处理特定类型的网络请求或响应验证时存在逻辑缺陷。攻击者可以精心构造一个恶意的HTML页面,其中包含利用ORB验证逻辑错误的脚本。当受害者访问该页面并触发用户交互时,恶意脚本能够绕过浏览器的站点隔离机制。站点隔离是现代浏览器的一种关键安全架构,用于将不同网站的渲染进程分开,以防止Spectre等攻击和数据窃取。通过绕过此机制,攻击者可能能够读取其他来源的数据,从而破坏浏览器的安全边界。