
Chrome 152のV8エクスプロイトは、CVE-2026-85046とCVE-2026-87491を連鎖させてヒープを破壊し、Wasmメタデータを偽造して、レンダラーからネイティブコードを実行します。
https://github.com/Serotav/Writeups で大量の読み物をしていた。
85046 と 87491 を組み合わせることにして、同時に WASM もいくつか組み込むことにした。
基本:
sort() 中に packed object と integer array を混同させる。Float64Array を破壊して V8 cage を読み書きする。Chrome 152.0.7977.75 で run.html を開く。成功すると renderer から直接 PWNED 2026 が出力され、ページに RAW_NATIVE {"pid":...,"writeCount":11,...} が表示される。
これ以上進むには、何らかのローカル権限昇格が必要になるだろう。