CVE-2026-0901CVE-2026-0901是Google Chrome浏览器在Android平台上存在的一个UI欺骗(UI Spoofing)漏洞。该漏洞由于Blink渲染引擎的实现不当导致,允许远程攻击者通过精心构造的恶意HTML页面欺骗用户界面,从而可能诱导用户执行危险操作或泄露敏感信息。漏洞影响Google Chrome on Android在144.0.7559.59之前的版本。攻击者可以利用此漏洞创建一个看似合法但实际为恶意的网页界面,欺骗用户输入凭据、点击恶意按钮或执行其他敏感操作。该漏洞的CVSS评分为5.4,属于中等严重程度,需要用户交互才能成功利用。Google已将此漏洞的Chromium安全严重性评级为"High",并已在后续版本中修复。建议所有使用受影响版本Chrome Android的用户尽快升级到最新版本以获得安全保护。
该漏洞存在于Google Chrome的Blink渲染引擎中,具体是Android平台上的UI欺骗问题。Blink引擎在处理HTML页面渲染时,未能正确验证和限制某些UI元素的显示方式,导致攻击者可以创建一个精心构造的HTML页面,该页面能够伪装成可信的界面(如银行网站、登录页面或其他敏感应用界面)。攻击者通过诱导用户访问恶意网页,利用Blink引擎的实现缺陷,在页面上显示欺骗性的UI元素,如虚假的表单、按钮或通知。由于该漏洞针对Android平台,攻击场景可能包括:伪造的登录界面窃取用户凭据、虚假的支付界面诱导转账、伪装的通知骗取敏感信息等。攻击成功的关键在于用户需要与恶意页面进行交互(点击、输入等),因此该漏洞被标记为需要用户交互(UI:R)。攻击向量为网络(AV:N),意味着攻击者可以通过互联网远程实施攻击,无需对目标设备进行本地访问。