CRITICAL✓ PATCH🇬🇧 English

CVE-2026-13901

Sandbox escape w Google Chrome przez niewystarczające egzekwowanie polityk Serial API

CVSS 9.6pub. 2026-06-30upd. 2026-07-02

Podatność w komponencie Serial w Google Chrome umożliwia atakującemu, który skompromitował proces renderera, ucieczkę z sandbox przeglądarki. Jest to krytyczna luka, ponieważ skuteczne jej wykorzystanie może dać atakującemu pełny dostęp do systemu operacyjnego poza izolowanym środowiskiem Chrome.

Pokaż oryginał (EN)

Insufficient policy enforcement in Serial in Google Chrome prior to 150.0.7871.47 allowed a remote attacker who had compromised the renderer process to potentially perform a sandbox escape via a crafted HTML page. (Chromium security severity: Medium)

🤖 Analiza AI
Jak działa

Niewystarczające egzekwowanie polityk bezpieczeństwa w komponencie Serial (Web Serial API) powoduje, że atakujący posiadający już kontrolę nad procesem renderera może wysłać spreparowaną stronę HTML ofierze. Interakcja użytkownika z taką stroną (UI:R) może prowadzić do obejścia mechanizmu sandbox przeglądarki. Błąd klasyfikowany jako CWE-20 (nieprawidłowa walidacja danych wejściowych) oraz CWE-602 (egzekwowanie po stronie serwera polityk definiowanych po stronie klienta) wskazuje, że mechanizmy kontroli dostępu do zasobów szeregowych nie są wystarczająco weryfikowane po stronie zaufanej.

Skutki

Atakujący, który wcześniej skompromitował renderer Chrome, może wydostać się z sandbox przeglądarki i potencjalnie uzyskać pełny dostęp do poufnych danych, modyfikować pliki oraz zakłócić działanie systemu operacyjnego ofiary (wysoka poufność, integralność i dostępność).

Mitygacja

Należy zaktualizować Google Chrome do wersji 150.0.7871.47 lub nowszej. Aktualizacja dostępna jest za pośrednictwem mechanizmu automatycznych aktualizacji Chrome lub na stronie producenta zgodnie z referencjami.

Kogo dotyczy

Google Chrome w wersjach wcześniejszych niż 150.0.7871.47

CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:C/C:H/I:H/A:H
  • Google Chrome

    APP
    Google
    < 150.0.7871.47
🟢
PATCH DOSTĘPNY
Aktualizacja od producenta gotowa. Wdrożenie w ramach standardowego cyklu.
CWE
Referencje

Powiązane podatności

CVE-2025-10585CRITICAL9.8⚠ KEVPL ✓ten sam produkt

Type confusion w V8 (Google Chrome) — zdalne uszkodzenie sterty

CVE-2024-7971CRITICAL9.6⚠ KEVPL ✓ten sam produkt

Type confusion w V8 (Google Chrome/Edge) umożliwiający heap corruption

CVE-2024-5274CRITICAL9.6⚠ KEVPL ✓ten sam produkt

Type Confusion w V8 (Google Chrome) — RCE przez spreparowaną stronę HTML

CVE-2024-4947CRITICAL9.6⚠ KEVPL ✓ten sam produkt

Type Confusion w silniku V8 Chrome — zdalne wykonanie kodu (RCE)

CVE-2024-4671CRITICAL9.6⚠ KEVPL ✓ten sam produkt

Use-after-free w Google Chrome Visuals umożliwiający ucieczkę z sandbox