CVE-2026-7982Google Chrome 浏览器 WebCodecs 组件存在未初始化使用漏洞。在受影响版本中,攻击者可诱导用户点击访问特制的 HTML 页面,利用该漏洞从进程内存中读取敏感数据。此漏洞发生在 Chrome 148.0.7778.96 之前,可能导致用户隐私泄露,CVSS v3.1 评分为 6.5 分,属于中危级别。
该漏洞的根源在于 Google Chrome 浏览器集成的 WebCodecs 组件中存在未初始化变量的使用缺陷。WebCodecs 是一个用于高效处理多媒体内容的底层 API,允许网页直接访问编解码器。在特定版本的 Chrome 中,当处理经过精心设计的媒体流或配置时,该组件未能将堆栈或堆内存完全清零。攻击者可以构造特制的 HTML 页面,利用 WebAssembly 或 JavaScript 调用 WebCodecs 接口,触发对未初始化内存区域的读取。由于内存可能残留了先前操作的数据(如其他网站的内容、加密密钥片段或指针结构),攻击者能够通过侧信道或直接读取方式获取这些信息,从而导致敏感信息泄露。此漏洞利用需要用户交互(如点击链接),降低了被大规模自动化利用的风险。