CVE-2026-8012Google Chrome浏览器在处理MHTML协议时存在安全漏洞。攻击者若已攻陷渲染器进程,可通过精心构造的恶意HTML页面,利用MHTML实现的不当之处,绕过同源策略注入任意脚本或HTML代码。这可能导致通用跨站脚本攻击(UXSS),窃取用户敏感数据或执行未授权操作。该漏洞影响Chrome 148.0.7778.96之前的版本。
该漏洞源于Google Chrome对MHTML(MIME HTML)协议处理的不当实现。MHTML是一种将网页内容(包括图片、脚本等)打包成单个文件的格式。在特定条件下,当攻击者控制了渲染器进程后,可以利用Chrome解析MHTML内容的逻辑缺陷。攻击者构造包含恶意代码的HTML页面,诱导用户访问,利用浏览器对MHTML处理时的边界检查错误或上下文混淆,使得恶意脚本在不同域名的上下文中执行。由于MHTML文件通常被视为本地资源或具有特殊的信任层级,这种机制绕过了标准的同源策略(SOP)检查,从而实现UXSS攻击,泄露跨域的Cookie或页面内容。