CVE-2026-0906CVE-2026-0906是Google Chrome浏览器Android版本中存在的一个高危安全漏洞,CVSS评分高达9.8分(严重级别)。该漏洞属于安全用户界面(Security UI)缺陷,允许远程攻击者通过精心构造的恶意HTML页面,欺骗浏览器的Omnibox(统一搜索栏/URL地址栏)显示虚假内容。在正常情况下,用户依赖地址栏来验证网站的真实性和安全性,但此漏洞使得攻击者可以伪造URL显示,诱导用户认为他们正在访问合法的网站。这可能导致用户被诱骗输入敏感信息(如登录凭证、个人数据或金融信息),或者在不知情的情况下执行危险操作。漏洞影响Chrome Android版本144.0.7559.59之前的所有版本,由于该漏洞无需用户认证和交互即可被利用,且可通过网络远程触发,因此构成了严重的安全威胁。攻击者可以利用此漏洞进行钓鱼攻击、凭证窃取或其他恶意活动,对用户隐私和财产安全造成重大风险。
该漏洞的根本原因在于Google Chrome Android浏览器的安全UI渲染机制存在缺陷。在浏览器渲染页面内容时,特别是处理Omnibox(地址栏)显示逻辑时,对某些DOM元素和CSS样式的处理不当,导致攻击者可以通过精心构造的HTML页面内容来覆盖或伪装地址栏中显示的URL信息。攻击者利用CSS的定位属性(如position: fixed、z-index等)和JavaScript动态内容注入技术,在页面上创建一个看似属于浏览器地址栏的覆盖层,该覆盖层显示攻击者指定的任意URL或域名,而真实的地址栏内容被隐藏或遮挡。从技术实现角度,攻击者可能利用了以下技术:1) 使用iframe或overlay元素覆盖浏览器原生UI组件;2) 利用CSS的pointer-events和visibility属性隐藏真实的地址栏;3) 通过JavaScript动态修改页面DOM结构以欺骗浏览器的安全指示器。由于攻击者可以完全控制显示的URL内容,用户无法通过地址栏来判断网站的真实身份,这打破了浏览器安全UI的基本信任模型。