CVE-2026-7915该漏洞存在于Google Chrome(Android版本)的DevTools组件中。由于对数据进行验证不充分,远程攻击者可以通过精心制作的HTML页面绕过导航限制。在受影响的版本中,攻击者无需身份认证,只需诱导用户进行交互,即可利用此漏洞造成低程度的机密性影响。Google已将其安全严重性评级为高,尽管CVSS评分显示为中危,但该漏洞仍对用户隐私构成潜在风险,建议用户尽快更新至修复版本。
该漏洞的根本原因在于Android版Google Chrome的DevTools功能中缺乏充分的数据验证机制。DevTools通常用于开发者调试,但在特定条件下,其处理输入数据的方式存在缺陷。攻击者可以构造恶意的HTML页面,该页面包含能够触发DevTools特定行为的代码或数据结构。当用户使用受影响的Chrome版本访问此页面并进行特定交互(如点击)时,恶意页面能够利用验证不足的缺陷,欺骗DevTools或浏览器导航逻辑,从而绕过原本旨在限制导航的安全检查。这种绕过可能导致用户被重定向到非预期的URL,或者在沙箱限制之外访问受限资源。由于CVSS向量为AV:N/AC:L/PR:N/UI:R/S:U/C:L/I:N/A:N,说明利用难度较低,无需权限,但需要用户交互,主要影响是信息泄露。