CVE-2026-7978CVE-2026-7978是存在于Google Chrome Mac版本Companion组件中的一个严重安全漏洞。该漏洞源于Companion组件的代码实现不当,未对特定网络流量进行充分的校验。攻击者可以通过构造恶意的网络数据包,远程触发该漏洞。由于无需用户交互且无需认证,攻击者利用此漏洞可在目标系统上执行操作系统级别的权限提升攻击。此问题主要影响Mac平台上的Chrome浏览器148.0.7778.96之前的版本,成功利用可能导致攻击者完全控制受影响系统的机密性、完整性和可用性。
该漏洞的核心在于Google Chrome for Mac操作系统中Companion组件的代码实现存在逻辑缺陷。Companion组件主要负责处理浏览器与macOS系统底层的特定交互任务,例如接收网络数据包以同步状态或处理外部请求。由于在处理特定网络流量时缺乏严格的边界检查或权限验证,攻击者能够构造恶意数据包触发该漏洞。当受害者主机接收到这些特制的网络流量时,Companion进程在解析数据过程中会发生内存破坏或逻辑绕过。鉴于Chrome的多进程架构,虽然渲染进程运行在沙箱内,但Companion组件可能拥有较高的权限或能与系统服务交互。攻击者利用此漏洞可以绕过浏览器的沙箱限制,从网络层面诱导组件执行非预期操作,最终实现操作系统级别的权限提升。这意味着攻击者无需用户交互即可获得与当前用户相同的系统控制权,包括读写敏感文件、安装恶意软件等,造成严重的机密性、完整性和可用性风险。