CRITICAL✓ PATCH🇬🇧 English

CVE-2026-14405

Użycie niezainicjowanej pamięci w silniku V8 w Google Chrome — RCE w sandbox

CVSS 9.6v3.1pub. 2026-07-01upd. 2026-07-03

Podatność w silniku JavaScript V8 przeglądarki Google Chrome umożliwia zdalnemu atakującemu wykonanie dowolnego kodu (RCE) wewnątrz środowiska sandbox. Zagrożenie jest poważne, ponieważ nie wymaga uprawnień ani uwierzytelnienia — wystarczy, że użytkownik odwiedzi spreparowaną stronę HTML.

Pokaż oryginał (EN)

Uninitialized Use in V8 in Google Chrome prior to 150.0.7871.46 allowed a remote attacker to execute arbitrary code inside a sandbox via a crafted HTML page. (Chromium security severity: Low)

🤖 Analiza AI
Jak działa

Błąd polega na użyciu niezainicjowanej pamięci (CWE-457, Uninitialized Use) w silniku V8 odpowiedzialnym za wykonywanie kodu JavaScript. Atakujący może spreparować specjalną stronę HTML, której przetworzenie przez silnik V8 prowadzi do odczytu lub operacji na niezainicjowanych danych w pamięci. W konsekwencji możliwe jest wykonanie dowolnego kodu wewnątrz sandbox przeglądarki. Interakcja użytkownika ogranicza się jedynie do wejścia na kontrolowaną przez atakującego stronę internetową.

Skutki

Atakujący może wykonać dowolny kod (RCE) w kontekście procesu renderującego przeglądarki, ograniczonego przez sandbox. W połączeniu z ewentualnym exploitem umożliwiającym ucieczkę z sandbox skutki mogą objąć pełne przejęcie systemu.

Mitygacja

Należy zaktualizować Google Chrome do wersji 150.0.7871.46 lub nowszej. Aktualizacja dostępna jest za pośrednictwem mechanizmu automatycznych aktualizacji przeglądarki lub zgodnie z informacjami opublikowanymi na blogu Chrome Releases.

Kogo dotyczy

Google Chrome w wersjach poprzedzających 150.0.7871.46

Uwagi

Pomimo oceny CVSS 9.6 (CRITICAL), producent sklasyfikował podatność wewnętrznie jako 'Low' (Chromium security severity: Low), co prawdopodobnie odzwierciedla ograniczenie wykonania kodu do środowiska sandbox.

CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:C/C:H/I:H/A:H
  • Google Chrome

    APP
    Google
    < 150.0.7871.46
🟢
PATCH DOSTĘPNY
Aktualizacja od producenta gotowa. Wdrożenie w ramach standardowego cyklu.
Tagi
RCE
CWE
Referencje

Powiązane podatności

CVE-2025-10585CRITICAL9.8⚠ KEVPL ✓ten sam produkt

Type confusion w V8 (Google Chrome) — zdalne uszkodzenie sterty

CVE-2024-7971CRITICAL9.6⚠ KEVPL ✓ten sam produkt

Type confusion w V8 (Google Chrome/Edge) umożliwiający heap corruption

CVE-2024-5274CRITICAL9.6⚠ KEVPL ✓ten sam produkt

Type Confusion w V8 (Google Chrome) — RCE przez spreparowaną stronę HTML

CVE-2024-4947CRITICAL9.6⚠ KEVPL ✓ten sam produkt

Type Confusion w silniku V8 Chrome — zdalne wykonanie kodu (RCE)

CVE-2024-4671CRITICAL9.6⚠ KEVPL ✓ten sam produkt

Use-after-free w Google Chrome Visuals umożliwiający ucieczkę z sandbox