CVE-2026-8558Google Chrome浏览器148.0.7778.168之前版本的Fonts组件中存在越界写入漏洞。由于缺乏适当的边界检查,远程攻击者可以通过诱导用户访问特制的HTML页面,利用该漏洞在沙箱环境中执行任意代码。该漏洞CVSS评分为8.8,属于高危漏洞,攻击者需要诱骗用户进行交互才能成功利用。
该漏洞源于Google Chrome字体渲染引擎中的内存安全错误。具体在处理字体数据时,程序未能正确验证内存写入操作的边界条件,导致发生越界写入。攻击者可以精心构造包含恶意字体数据的HTML页面,诱导受害者访问。当受影响的Chrome浏览器解析这些恶意字体数据时,会触发越界写入,从而破坏内存布局。尽管Chrome采用多进程架构和沙箱机制隔离渲染进程,该漏洞允许攻击者在沙箱限制的上下文中执行任意代码。虽然沙箱限制了对操作系统的直接访问,但这仍是严重的内存破坏漏洞,威胁用户数据安全,且可能作为沙箱逃逸攻击链的一部分。