CVE-2026-7986Google Chrome浏览器在148.0.7778.96之前的版本中存在一个中危安全漏洞,编号为CVE-2026-7986。该漏洞的根源在于Autofill自动填充组件中的策略执行不够严格。远程攻击者可以通过精心设计一个特制的HTML页面来利用此缺陷。当受害者访问该页面并进行交互时,攻击者可以利用该漏洞绕过浏览器的同源策略,从而窃取跨域的敏感数据。此漏洞需要用户交互才能触发成功。
该漏洞的核心在于Google Chrome浏览器的Autofill(自动填充)机制未能正确隔离不同源之间的数据。在正常情况下,浏览器的同源策略(SOP)应防止一个源读取另一个源的数据。然而,由于策略执行不足,攻击者可以构造特定的HTML环境,诱骗浏览器将原本属于其他上下文的自动填充信息注入到当前页面中。利用过程通常涉及创建隐藏的表单元素或特定的DOM结构,利用用户的交互事件(如聚焦或点击)触发自动填充行为。一旦数据被注入,攻击者可以通过JavaScript监听DOM变化或利用特定的CSS选择器技术读取这些数据。由于Autofill可能包含用户的个人信息、地址或凭证,这导致了跨源数据泄露风险。