Sceawere

Vulnerability Detail

CVE-2026-76021UPDATED Verified Sceawere Triage Sources: NVD / CISA KEV

Google Chrome DOM Use-After-Free Vulnerability

Vulnerability Metadata

Severity
High
Score / CVSS
8.8
Creation Date
1d ago
Vendor
Google
Product
Chrome
Attack Type
Use after free
Vector String
CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:H
Attack Complexity
LOW

Narrative and Response

Description

Use after free in DOM in Google Chrome prior to 151.0.7922.173 allowed a remote attacker to execute arbitrary code inside the sandbox via a crafted HTML page. (Chromium security severity: High)

Executive Summary

Lorem ipsum dolor sit amet, consectetur adipiscing elit. Sed do eiusmod tempor incididunt ut labore et dolore magna aliqua. Ut enim ad minim veniam, quis nostrud exercitation ullamco laboris nisi ut aliquip ex ea commodo consequat.

Duis aute irure dolor in reprehenderit in voluptate velit esse cillum dolore eu fugiat nulla pariatur. Excepteur sint occaecat cupidatat non proident, sunt in culpa qui officia deserunt mollit anim id est laborum.

Executive Summary Locked

Sign up to unlock professional threat analysis, mitigations, and indicator signatures.

Technical Details

Lorem ipsum dolor sit amet, consectetur adipiscing elit. Sed do eiusmod tempor incididunt ut labore et dolore magna aliqua. Ut enim ad minim veniam, quis nostrud exercitation ullamco laboris nisi ut aliquip ex ea commodo consequat.

Duis aute irure dolor in reprehenderit in voluptate velit esse cillum dolore eu fugiat nulla pariatur. Excepteur sint occaecat cupidatat non proident, sunt in culpa qui officia deserunt mollit anim id est laborum.

Detailed Technical Analysis Locked

Sign up to unlock professional threat analysis, mitigations, and indicator signatures.

Mitigations

Lorem ipsum dolor sit amet, consectetur adipiscing elit. Sed do eiusmod tempor incididunt ut labore et dolore magna aliqua. Ut enim ad minim veniam, quis nostrud exercitation ullamco laboris nisi ut aliquip ex ea commodo consequat.

Duis aute irure dolor in reprehenderit in voluptate velit esse cillum dolore eu fugiat nulla pariatur. Excepteur sint occaecat cupidatat non proident, sunt in culpa qui officia deserunt mollit anim id est laborum.

Remediation & Mitigations Locked

Sign up to unlock professional threat analysis, mitigations, and indicator signatures.

References

Lorem ipsum dolor sit amet, consectetur adipiscing elit. Sed do eiusmod tempor incididunt ut labore et dolore magna aliqua. Ut enim ad minim veniam, quis nostrud exercitation ullamco laboris nisi ut aliquip ex ea commodo consequat.

Duis aute irure dolor in reprehenderit in voluptate velit esse cillum dolore eu fugiat nulla pariatur. Excepteur sint occaecat cupidatat non proident, sunt in culpa qui officia deserunt mollit anim id est laborum.

Intelligence References Locked

Sign up to unlock professional threat analysis, mitigations, and indicator signatures.

Additional Metadata

{
  "score": "8.8",
  "pubDate": "2026-08-20T21:17:10.280Z",
  "pubdate": "2026-08-20T21:17:10.280Z",
  "executiveSummary": "A use-after-free vulnerability resides within the Document Object Model (DOM) implementation of Google Chrome prior to version 151.0.7922.173.\nThe vulnerability allows a remote attacker to achieve arbitrary code execution inside the sandbox layer via the ingestion of a specially crafted HTML page.\nClassified with a Chromium security severity rating of High, this memory corruption flaw presents significant risk to confidentiality, integrity, and availability.\nExploitation requires user interaction, specifically the target navigating to or rendering malicious HTML content controlled by the attacker.\nSuccessful exploitation compromises the renderer process sandbox, potentially facilitating further malicious operations if chained with additional vulnerabilities.",
  "technicalDetails": "The root cause of the vulnerability is a use-after-free (UAF) condition within the Document Object Model (DOM) engine of Google Chrome.\nA use-after-free condition occurs when memory is reallocated after it has been deallocated, leading to dangling pointers.\nWhen a crafted HTML page is rendered, specific sequences of DOM manipulations trigger premature memory deallocation while retaining references to the freed heap memory within the vulnerable component.\nSubsequent operations attempting to access the dangling pointer interact with controlled heap data, allowing an attacker to manipulate execution flow.\nThe affected component is the DOM subsystem within Google Chrome versions prior to 151.0.7922.173.\nAttack vector is network-based, requiring the victim to visit a malicious webpage or view compromised HTML content.\nAuthentication requirements are none, and exploitation operates under low privilege constraints limited by the renderer sandbox.\nThe payload behavior involves heap manipulation and memory corruption, ultimately resulting in the execution of arbitrary code within the confines of the browser sandbox.\nPost-exploitation impact includes sandbox escape potential or local process compromise, depending on the availability of secondary kernel or browser process vulnerabilities."
}
CVE-2026-76021: Google Chrome DOM Use-After-Free Vulnerability (HIGH Severity, CVSS: 8.8) - Sceawere