CVE-2026-8527Google Chrome 148.0.7778.168 之前版本的下载功能中,由于对不受信任输入验证不足,存在安全漏洞。远程攻击者可以通过诱导用户访问特制的HTML页面,利用该漏洞在目标系统上执行任意代码。
该漏洞源于Chrome下载组件在处理用户提供的输入时缺乏充分的边界检查或类型验证。攻击者可以构造包含恶意数据的HTML页面,当受害者使用受影响版本的Chrome浏览器访问该页面时,浏览器在处理下载请求(例如文件名处理、下载路径解析或文件类型识别)过程中触发内存破坏错误(如缓冲区溢出或释放后使用)。由于利用该漏洞需要用户交互(UI:R),攻击者通常会结合社会工程学手段诱导用户点击或访问特定链接,从而绕过浏览器的某些安全机制,最终在用户上下文中执行任意代码。