CVE-2026-85046 + CVE-2026-87491 + CVE-2026-87606 + CVE-2026-87575
说到从渲染器中偷偷带出一条路径,那真是个大麻烦。
550 毫克咖啡因下肚,整晚翻来覆去地研究 Chrome CVE,你也能从渲染器里弹出来。
- CVE-2026-85046 破坏一个
Float64Array,实现 V8-cage 读写。
- CVE-2026-87491 覆盖已编译的 Wasm 并执行原生渲染器代码。
- CVE-2026-87606 将一次导航重定向到沙箱化的弹窗。
- 该弹窗接收到一次真实的用户点击。
- CVE-2026-87575 将该激活错误归因于那次导航。
- Chrome 在渲染器之外启动现有的 Evolution 邮件处理器。
其他说明:
- V8 的运行时相当不稳定,喜欢上上下下地移动
- 由于 slide,cage 有时会自我泄露信息(通过 js 进行 Spectre 风格的侧信道观察)
- 一旦你弹出来,渲染器就是渲染器,标准地四处张望并寻找跳转
- 只需寻找错位的权限,然后根据目标大致展开
芯片组:
- PKU 芯片可以增加跑道的机会并创建 RWX 页面,否则你就得修改跑道
python3 run.py vulnerable
python3 run.py fixed --attempts 1
另外 Evolution 里还有一个 0-day,你只需把文件添加到自己发给自己的邮件里
