CVE-2026-85046 + CVE-2026-87491 + CVE-2026-87606 + CVE-2026-87575
レンダラーからパスを抜け出すのは本当に大変だという話。
550 mg のカフェインを摂って一晩中 Chrome の CVE を行ったり来たりしていれば、あなたもレンダラーから脱出できる。
- CVE-2026-85046 は
Float64Array を破壊して V8 ケージの読み書きを可能にする。
- CVE-2026-87491 はコンパイル済み Wasm を上書きし、ネイティブのレンダラーコードを実行する。
- CVE-2026-87606 はナビゲーションをサンドボックス化されたポップアップにリターゲットする。
- ポップアップは実際のユーザークリックを 1 回受け取る。
- CVE-2026-87575 はそのアクティベーションをナビゲーションに誤って帰属させる。
- Chrome は既存の Evolution メールハンドラーをレンダラーの外で起動する。
その他のメモ:
- V8 はかなり不安定なランタイムで、上がったり下がったりするのが好き
- ケージはスライドのせいで時に自身の情報を漏洩することがある(js 経由の Spectre スタイルのサイドウォッチ)
- 一度抜け出せばレンダラーはレンダラーであり、標準的に周囲を見回してジャンプを探す
- ずれたパーミッションを探して、ターゲットに応じてただ展開するだけ
チップセット:
- PKU チップは滑走路の可能性を高め、RWX ページを作成できる。そうでなければ滑走路を変更する必要がある
python3 run.py vulnerable
python3 run.py fixed --attempts 1
また、Evolution には 0-day があり、自分宛てのメールにファイルを追加するだけでよい
