CVE-2026-0628CVE-2026-0628是Google Chrome中WebView标签策略执行不足导致的安全漏洞。该漏洞存在于Chrome浏览器143.0.7499.192之前的版本中,攻击者通过诱导用户安装恶意Chrome扩展程序,可以利用WebView标签将恶意脚本或HTML内容注入到特权页面中。由于特权页面具有较高的系统权限,攻击成功后将可能导致敏感数据泄露、会话劫持、甚至在用户系统上执行任意代码。该漏洞被Chromium安全团队评定为高危级别,CVSS评分达到8.8分,对用户隐私和系统安全构成严重威胁。建议所有Chrome用户尽快升级到最新版本以修复此漏洞。
该漏洞的根本原因在于Google Chrome的WebView组件对标签的策略执行不充分。WebView标签允许在网页中嵌入其他网页内容,但Chrome对其安全边界检查存在缺陷。攻击者可以创建一个恶意的Chrome扩展程序,利用WebView标签绕过同源策略(SOP)限制,将脚本或HTML注入到具有更高权限的特权页面(如chrome://页面)中。特权页面通常拥有访问浏览器内部API、存储敏感信息、执行系统级操作的权限。当恶意脚本成功注入后,攻击者可以窃取用户的浏览历史、cookies、存储的密码等敏感数据,或者利用特权页面的权限执行更高危的操作。攻击成功的关键条件是用户必须安装攻击者精心构造的恶意扩展,这通常通过社会工程学手段诱导用户完成。