CVE-2026-8010Google Chrome浏览器在148.0.7778.96之前的版本中存在安全漏洞。该漏洞源于SiteIsolation机制对不受信任输入的验证不足。如果攻击者已攻陷渲染器进程,可通过诱导用户访问特制的HTML页面来绕过站点隔离保护。成功利用此漏洞可能导致敏感信息泄露、数据篡改或有限的服务拒绝,CVSS评分为6.3(中危)。
该漏洞的核心在于Google Chrome的SiteIsolation(站点隔离)机制未能充分验证来自渲染器进程的输入。SiteIsolation旨在通过为不同网页分配不同的操作系统进程来防止恶意网站读取其他网站的数据。然而,在受影响版本中,攻击者若已通过其他漏洞(如渲染器RCE)获得渲染器进程的代码执行权限,便可利用此验证缺陷。攻击者可以构造恶意的HTML页面,通过特制的输入数据欺骗浏览器进程的主线程,使其误认为跨域请求是同源的或合法的,从而绕过同源策略(SOP)的限制。这种攻击通常需要结合如Spectre类的旁路攻击或其他内存破坏漏洞才能发挥最大效用,单独利用此漏洞通常用于逃逸沙箱或扩大攻击面。