CVE-2026-9878Google Chrome浏览器中的ANGLE组件存在严重的释放后使用漏洞。该漏洞主要影响148.0.7778.216之前的Chrome版本,远程攻击者可以通过诱导受害者访问精心构造的恶意HTML页面来触发该漏洞。一旦成功利用,攻击者能够在浏览器的沙箱环境中执行任意代码,进而威胁系统安全。该漏洞CVSS评分为8.8,属于高危安全漏洞。
该漏洞根源在于Google Chrome中ANGLE(Almost Native Graphics Layer Engine)组件的内存管理机制存在缺陷。ANGLE主要用于将WebGL/OpenGL ES指令转换为本地图形API(如DirectX、Vulkan)。在处理特定的图形渲染操作时,程序错误地释放了正在使用的内存对象,但未清除对应的引用指针。攻击者可利用这一逻辑漏洞,通过特制的WebGL操作序列,在内存被回收后继续访问该区域。配合堆喷射等堆布局操纵技术,攻击者可控制程序执行流,从而在Chrome沙箱约束内实现任意代码执行。虽然沙箱限制了直接的系统访问,但结合其他漏洞可能进一步提升权限。由于无需用户认证且仅需用户交互,该漏洞具有极高的利用价值。