CVE-2026-9985该漏洞存在于Google Chrome on ChromeOS的Media组件中,由于对不受信任输入的验证不足,导致安全风险。在版本148.0.7778.216之前,远程攻击者若已攻陷渲染器进程,可利用特制的HTML页面,从进程内存中读取敏感信息。Chromium官方将其安全严重性评级为“高”,用户需尽快更新以防止信息泄露。
该漏洞属于Chrome浏览器中媒体处理模块的输入验证缺失问题。攻击者首先需要攻陷Chrome的渲染器进程,这是攻击的前提条件。一旦获得渲染器进程的执行权限,攻击者可以利用Media组件未充分验证的API接口,构造恶意的HTML页面。通过该页面,攻击者可以绕过沙箱限制或利用内存读取原语,访问进程内存空间。由于未受信任的数据被直接用于内存操作,攻击者能够提取出潜在的敏感信息,如内存中的其他用户数据或加密密钥片段。尽管CVSS评分属中危,但Chromium内部因其潜在影响将其标记为高危。