
Reproducteur et analyse technique pour CVE-2026-85048, une utilisation après libération de la surface viz de Chrome dans le processus GPU, avec des tests unitaires ASAN et un déclencheur de navigateur.
Un autre qui déclenche un UAF très difficile à exploiter. Le BackupRefPtr va l'écraser. De plus, comme cela se situe dans l'étape 2, il faut patcher pour le voir se produire.
Surface::UpdateActivationDependencies() stocke un pointeur de groupe d'allocation obsolète.[S1, S2-newer] + une directive de transition de vue.CHECK(pending_frame_data_) abort à la place (DoS facile).1e944c7f193). Le correctif porté manuellement s'exécute proprement.efefefefefefefef.git apply reproducer-test.patch && autoninja -C out/asan viz_unittests
out/asan/viz_unittests --gtest_filter='*ReentrantActivationStale*' --single-process-tests
git apply stage2-renderer.patch && autoninja -C out/asan content_shell
content_shell --enable-logging=stderr trigger.html # ASAN UAF
content_shell --enable-logging=stderr trigger.html?variant=check # CHECK abort