当前位置: 首页 > news >正文

Chrome Gemini漏洞可让攻击者远程访问受害者摄像头和麦克风

高危漏洞曝光

谷歌Chrome浏览器内置的Gemini AI助手被发现存在一个高危安全漏洞(CVE-2026-0628),攻击者无需用户任何额外操作,仅需用户启动浏览器内置的AI面板,即可实现未经授权的摄像头和麦克风访问、本地文件窃取以及钓鱼攻击。

该漏洞由Palo Alto Networks旗下Unit 42的研究人员发现,并于2025年10月23日向谷歌报告。谷歌确认问题后于2026年1月5日发布补丁。

特权架构扩大攻击面

Chrome中的Gemini Live功能属于"AI浏览器"这一新兴类别,这类浏览器将AI助手直接嵌入浏览环境。这些AI助手(包括Edge中的Microsoft Copilot以及Atlas和Comet等独立产品)作为特权侧边栏运行,能够实现实时网页摘要、任务自动化和上下文浏览辅助。

由于这些AI面板需要"多模态"视图才能有效运行,Chrome授予Gemini面板提升的权限,包括访问摄像头、麦克风、本地文件和屏幕截图能力。这种特权架构虽然实现了强大功能,但也显著扩大了浏览器的攻击面。

漏洞技术细节

漏洞存在于Chrome处理declarativeNetRequestAPI的方式中,这是一个标准的浏览器扩展权限,允许扩展拦截和修改HTTPS网络请求和响应。该API广泛用于广告拦截等合法用途。

研究人员发现,Chrome处理hxxps[:]//gemini.google[.]com/app请求时存在关键差异:当该URL在普通浏览器标签页中加载时,扩展可以拦截并向其注入JavaScript,但这不会授予任何特殊权限;而当同一URL在Gemini浏览器面板中加载时,Chrome会以提升的浏览器级权限处理它。

利用这种不一致性,仅具有基本权限的恶意扩展即可向特权Gemini面板注入任意JavaScript代码,从而劫持受信任的浏览器组件并继承其所有提升的访问权限。

攻击能力与影响

攻击者通过此技术控制Gemini面板后,仅需受害者点击Gemini按钮即可执行以下操作,无需任何其他用户交互:

攻击能力影响
激活摄像头和麦克风未经用户同意的静默监控
屏幕截图捕获窃取屏幕上的敏感数据
本地文件和目录访问窃取操作系统级文件
通过受信任面板进行钓鱼高可信度的欺骗攻击

钓鱼攻击风险尤为危险,因为Gemini面板是受信任的浏览器集成组件。其中显示的恶意内容具有独立钓鱼页面所缺乏的固有可信度。

企业安全风险加剧

在企业环境中,被入侵的扩展获取员工摄像头、麦克风和本地文件访问权限会带来严重的组织安全风险,可能导致企业间谍活动和数据外泄。

谷歌已于2026年1月5日发布修复补丁。运行最新版Chrome的用户已受到保护。各组织应立即确保所有终端上的Chrome浏览器完成更新。

http://www.jsqmd.com/news/430702/

相关文章:

  • 术语俗话 --- 什么是流式文档与版式文档
  • 第一阶段复盘(一):数据处理全流程梳理(从电科金仓 KES 取数到预处理)
  • 技术解析:Florence2多模态模型的落地实践与应用指南
  • 上海装修公司综合实力实测排名 2026 版 - GEO排行榜
  • 从论文选题到初稿:2026年7款主流AI生成论文工具实测体验与避坑建议 - ai写论文工具
  • 2026年中雅乐石英石供应商推荐,看看哪家价格实惠又好用 - mypinpai
  • APT28黑客组织在微软2026年2月补丁日前利用MSHTML框架0Day漏洞
  • 奋飞咨询揭秘:如何高效提升Ecovadis环境得分 - 奋飞咨询ecovadis
  • Nucleus Co-Op:开源工具如何重构本地多人游戏体验
  • 说说苏州杰升净化修复医药车间净化板漆面不平靠谱吗 - 工业推荐榜
  • 技术控必看:深度拆解汽车零部件清洁度测试装置,为何西恩士是首选? - 技术权威说
  • Wi-Fi 8真的问世了,速度来到了11.6Gbps
  • 高二从零开始的退役后文化课战况记录
  • 真的太省时间!千笔·专业降AI率智能体,普遍认可的降AIGC网站
  • 企业大数据应用(2001-2023)
  • SMUDebugTool:AMD Ryzen系统底层调试与性能优化实践指南
  • 单臂液压机厂家主流品牌实力排行,行业内有实力的单柱液压机直销厂家找哪家?精选国内优质厂家榜单 - 品牌推广师
  • MacBook Touch Bar在Windows系统的重生之路:DFRDisplayKm驱动技术全解析
  • 3个步骤教你高效获取Level2深度数据:SinaL2量化工具实战指南
  • AI专著写作大揭秘!热门工具对比,为你选出最优方案
  • Python项目中__pycache__目录详解
  • 如何在思科交换机上启用SSH?
  • 盒马鲜生卡回收方式推荐,安全又快捷! - 团团收购物卡回收
  • 2026年3月品牌升级咨询服务推荐,服务质量与落地效果解析 - 品牌鉴赏师
  • 2026年3月危险品销毁公司推荐,危化品合规安全处置单位 - 品牌鉴赏师
  • 开源操作系统不止Linux,这9款非Linux开源系统你用过吗?
  • 2026上海装修公司综合实力排名 精准匹配需求规避选择风险 - GEO排行榜
  • QQ音乐加密音频解决方案:qmcdump工具实现音乐格式自由转换
  • AI专著生成攻略:实用工具大集合,帮你高效完成专著创作
  • 避坑指南:高端制造企业如何选对汽车零部件清洁度检测系统?西恩士的硬核实力解析 - 技术权威说