CVE-2026-8528Google Chrome在148.0.7778.168之前的版本中,SiteIsolation组件对不受信任输入的验证存在不足。如果攻击者已经攻陷了渲染进程,可以通过精心制作的HTML页面绕过站点隔离安全机制。该漏洞被Chromium安全团队评定为High严重性,CVSS v3.1评分为4.3。
SiteIsolation(站点隔离)是Chrome的关键安全特性,旨在将不同网站的内容放入不同的操作系统进程中运行,以防止恶意站点读取其他站点的数据。CVE-2026-8528漏洞源于该机制对未受信任输入的验证逻辑存在缺陷。攻击者首先需要通过其他漏洞(如渲染器RCE)获得对渲染进程的控制权。在此基础上,攻击者利用特制的HTML页面触发输入验证不足的漏洞,从而打破站点隔离的边界。这使得攻击者能够跨进程访问敏感数据,绕过浏览器的同源策略保护,进一步扩大攻击范围。