CRITICAL✓ PATCH🇬🇧 English

CVE-2026-14109

Google Chrome – sandbox escape przez Mojo (niewystarczające egzekwowanie polityk)

CVSS 9.6pub. 2026-06-30upd. 2026-07-02

Podatność w komponencie Mojo w Google Chrome umożliwia atakującemu, który wcześniej skompromitował proces renderera, ucieczkę z piaskownicy (sandbox escape). Pomimo oznaczenia przez Chromium jako 'Low' wewnętrznie, ocena CVSS wynosi 9.6 (CRITICAL), co wskazuje na poważne potencjalne skutki.

Pokaż oryginał (EN)

Insufficient policy enforcement in Mojo in Google Chrome prior to 150.0.7871.47 allowed a remote attacker who had compromised the renderer process to potentially perform a sandbox escape via a crafted HTML page. (Chromium security severity: Low)

🤖 Analiza AI
Jak działa

Niewystarczające egzekwowanie polityk (insufficient policy enforcement) w komponencie Mojo pozwala na obejście mechanizmów izolacji przeglądarki. Atakujący, który uprzednio uzyskał kontrolę nad procesem renderera (np. poprzez osobną podatność RCE), może następnie wykorzystać specjalnie spreparowaną stronę HTML do wykonania kodu poza piaskownicą Chrome. Atak wymaga interakcji użytkownika – ofiary odwiedzającej złośliwą stronę – i działa przez sieć bez konieczności uwierzytelnienia.

Skutki

Atakujący może uciec z piaskownicy przeglądarki i potencjalnie wykonać dowolny kod z uprawnieniami procesu nadrzędnego Chrome, co w łańcuchu exploitów może prowadzić do pełnego przejęcia systemu, naruszenia poufności i integralności danych oraz jego dostępności.

Mitygacja

Należy zaktualizować Google Chrome do wersji 150.0.7871.47 lub nowszej. Szczegóły aktualizacji dostępne są w oficjalnym blogu Chrome Releases (chromereleases.googleblog.com). Zaleca się też stosowanie zasady least privilege dla procesów przeglądarki oraz regularne aktualizowanie oprogramowania.

Kogo dotyczy

Google Chrome w wersjach wcześniejszych niż 150.0.7871.47 na platformach desktopowych.

Uwagi

Rozbieżność między wewnętrzną oceną Chromium Security Severity (Low) a wynikiem CVSS 9.6 (Critical) wynika prawdopodobnie z faktu, że podatność wymaga wcześniejszego skompromitowania procesu renderera – stanowi drugi etap łańcucha exploitów, a nie samodzielny wektor ataku. CWE-602 wskazuje na błąd po stronie implementacji weryfikacji polityk bezpieczeństwa po stronie klienta.

CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:C/C:H/I:H/A:H
  • Google Chrome

    APP
    Google
    < 150.0.7871.47
🟢
PATCH DOSTĘPNY
Aktualizacja od producenta gotowa. Wdrożenie w ramach standardowego cyklu.
CWE
Referencje

Powiązane podatności

CVE-2025-10585CRITICAL9.8⚠ KEVPL ✓ten sam produkt

Type confusion w V8 (Google Chrome) — zdalne uszkodzenie sterty

CVE-2024-7971CRITICAL9.6⚠ KEVPL ✓ten sam produkt

Type confusion w V8 (Google Chrome/Edge) umożliwiający heap corruption

CVE-2024-5274CRITICAL9.6⚠ KEVPL ✓ten sam produkt

Type Confusion w V8 (Google Chrome) — RCE przez spreparowaną stronę HTML

CVE-2024-4947CRITICAL9.6⚠ KEVPL ✓ten sam produkt

Type Confusion w silniku V8 Chrome — zdalne wykonanie kodu (RCE)

CVE-2024-4671CRITICAL9.6⚠ KEVPL ✓ten sam produkt

Use-after-free w Google Chrome Visuals umożliwiający ucieczkę z sandbox