CVE-2026-7990该漏洞是由于Google Chrome Windows版本中的Updater组件对不受信任的输入验证不足导致的。在版本148.0.7778.96之前,本地攻击者可以利用此漏洞,通过特制的恶意文件诱导Updater执行操作,从而实现操作系统级别的权限提升。该漏洞CVSS v3.1评分为7.8,属于高危漏洞,成功利用可能导致攻击者完全控制受影响的系统。
漏洞的核心在于Chrome更新程序在处理文件路径或特定载荷时,缺乏对输入来源的有效验证机制。攻击者首先需要在目标系统上具备本地访问权限或诱导用户进行交互(如点击文件)。由于Updater组件通常以较高的系统权限运行以执行软件更新,当它处理攻击者提供的恶意输入时,未能正确区分受信任的系统更新与恶意的第三方文件。这允许攻击者利用Updater的权限上下文,将恶意代码注入或写入受保护的系统区域,从而将普通用户权限提升至SYSTEM或管理员级权限。攻击向量要求本地访问和用户交互,但不需要预先认证,这使得在多用户环境下的提权攻击风险显著增加。