CVE-2026-5906Google Chrome on Android(版本147.0.7727.55之前)存在一处安全漏洞。该漏洞源于Omnibox(地址栏)的安全UI显示机制不正确。远程攻击者可以通过诱导受害者访问精心构造的恶意HTML页面,利用此漏洞欺骗Omnibox显示的内容。尽管Chromium官方将其严重程度定为低,但该漏洞可能被用于网络钓鱼攻击,破坏了用户对网站身份的信任。
该漏洞的核心在于Google Chrome on Android中Omnibox组件的安全UI渲染逻辑存在缺陷。Omnibox负责向用户展示当前页面的URL、安全连接状态(如HTTPS锁图标)等关键信任信息。在受影响版本中,攻击者可以利用特定的HTML/CSS/JavaScript技术干扰或覆盖Omnibox的正常显示区域,或者利用渲染时序问题,使其显示攻击者伪造的内容,而非真实的页面地址。由于攻击向量为网络(AV:N),且需要用户交互(UI:R),攻击者通常会将恶意链接发送给目标用户。当用户点击并访问该特制HTML页面时,Omnibox可能会显示看似合法的URL或安全标识,从而欺骗用户以为自己在访问可信网站(如银行或登录页)。虽然机密性(C)和可用性(A)未受直接影响,但完整性(I)受到低程度影响,即用户对界面信息的信任被破坏。