CVE-2026-9996Google Chrome for Mac 在特定版本前的 WebRTC 组件中存在越界读取漏洞。攻击者可通过诱导用户访问特制的 HTML 页面,利用该漏洞从进程内存中读取敏感信息。该漏洞 CVSS 评分为 6.5,属于中危级别,主要影响用户数据的机密性。
该漏洞源于 Google Chrome WebRTC 组件在处理特定媒体数据或会话描述时,未能正确验证内存读取操作的边界条件。攻击者可以构造恶意的 HTML 页面,其中包含经过特殊设计的 WebRTC 数据流或 SDP(Session Description Protocol)。当诱导受害者访问该页面并触发 WebRTC 功能时,浏览器会尝试读取超出分配缓冲区范围的内存数据。由于无需身份认证且仅需用户交互,攻击者可利用此漏洞获取进程内存中的敏感信息,如指针、密钥片段或其他用户上下文数据。