HIGH✓ PATCH🇬🇧 English

CVE-2026-15132

Użycie niezainicjowanej pamięci w V8 w Google Chrome — RCE w sandbox

CVSS 8.8pub. 2026-07-08upd. 2026-07-10

Podatność w silniku JavaScript V8 przeglądarki Google Chrome pozwala zdalnemu atakującemu na wykonanie dowolnego kodu wewnątrz sandbox poprzez spreparowaną stronę HTML. Błąd sklasyfikowano jako wysoki poziom zagrożenia z wynikiem CVSS 8.8.

Pokaż oryginał (EN)

Uninitialized Use in V8 in Google Chrome prior to 150.0.7871.115 allowed a remote attacker to execute arbitrary code inside a sandbox via a crafted HTML page. (Chromium security severity: High)

🤖 Analiza AI
Jak działa

Podatność wynika z użycia niezainicjowanej pamięci (CWE-457) w komponencie V8 — silniku JavaScript przeglądarki Chrome. Atakujący może skonstruować specjalnie przygotowaną stronę HTML, której odwiedzenie przez ofiarę wyzwala błąd w obsłudze pamięci przez V8. Prowadzi to do wykonania arbitralnego kodu w kontekście sandbox przeglądarki. Do przeprowadzenia ataku wymagana jest interakcja użytkownika, czyli odwiedzenie złośliwej strony.

Skutki

Atakujący może wykonać dowolny kod wewnątrz sandbox przeglądarki, co w połączeniu z ewentualnym kolejnym exploit em ucieczki z sandbox może prowadzić do pełnego przejęcia kontroli nad systemem ofiary, kradzieży danych lub instalacji złośliwego oprogramowania.

Mitygacja

Należy niezwłocznie zaktualizować Google Chrome do wersji 150.0.7871.115 lub nowszej, dostępnej poprzez wbudowany mechanizm aktualizacji przeglądarki lub ze strony producenta. Szczegóły aktualizacji dostępne w referencjach producenta: https://chromereleases.googleblog.com/2026/07/stable-channel-update-for-desktop_01162222768.html

Kogo dotyczy

Google Chrome w wersjach wcześniejszych niż 150.0.7871.115 na platformach desktopowych.

CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:H
  • Google Chrome

    APP
    Google
    < 150.0.7871.115
🟢
PATCH DOSTĘPNY
Aktualizacja od producenta gotowa. Wdrożenie w ramach standardowego cyklu.
Tagi
RCE
CWE
Referencje

Powiązane podatności

CVE-2025-10585CRITICAL9.8⚠ KEVPL ✓ten sam produkt

Type confusion w V8 (Google Chrome) — zdalne uszkodzenie sterty

CVE-2024-7971CRITICAL9.6⚠ KEVPL ✓ten sam produkt

Type confusion w V8 (Google Chrome/Edge) umożliwiający heap corruption

CVE-2024-5274CRITICAL9.6⚠ KEVPL ✓ten sam produkt

Type Confusion w V8 (Google Chrome) — RCE przez spreparowaną stronę HTML

CVE-2024-4947CRITICAL9.6⚠ KEVPL ✓ten sam produkt

Type Confusion w silniku V8 Chrome — zdalne wykonanie kodu (RCE)

CVE-2024-4671CRITICAL9.6⚠ KEVPL ✓ten sam produkt

Use-after-free w Google Chrome Visuals umożliwiający ucieczkę z sandbox