CVE-2026-7972Google Chrome(早于148.0.7778.96版本)的GPU组件中存在未初始化内存使用的安全漏洞。由于初始化不当,远程攻击者若已攻陷渲染器进程,可通过诱导用户访问特制的HTML页面,利用此漏洞泄露跨源数据。该漏洞属于中等风险,需要用户交互才能被触发。
该漏洞源于Google Chrome浏览器GPU组件中的内存管理缺陷。在特定条件下,GPU进程未能正确初始化某些内存区域。攻击者首先需要通过其他漏洞攻陷浏览器的渲染器进程,这是利用该漏洞的前提条件。一旦获得渲染器进程的执行权限,攻击者可以构造恶意的HTML页面,利用WebGL或GPU加速功能触发未初始化内存的读取操作。由于未初始化的内存可能包含之前进程使用留下的敏感数据(如其他网站的上下文信息),攻击者可以解析这些数据从而实现跨源数据泄露,绕过浏览器的同源策略。CVSS 3.1评分为4.3,主要影响机密性。