CVE-2026-8524Google Chrome 148.0.7778.168之前版本的WebAudio组件存在越界写入漏洞。攻击者可通过诱导用户访问特制HTML页面,在沙箱内执行任意代码。该漏洞CVSS 8.8分,危害高危。
该漏洞源于Google Chrome的WebAudio API在处理音频缓冲区时未正确验证边界。攻击者构造恶意HTML页面,利用JavaScript调用AudioContext创建缓冲区,通过精心设计的参数触发越界写入。由于WebAudio组件拥有较高的权限上下文,攻击者可利用该内存破坏漏洞覆盖关键对象(如函数指针),从而劫持控制流。尽管Chrome采用多进程沙箱架构,攻击者仍能在渲染进程的沙箱内执行任意代码,并可能结合其他漏洞实现沙箱逃逸,完全控制受害主机。