CVE-2026-7998Google Chrome 148.0.7778.96 之前版本中的 Dialog 组件存在安全漏洞。由于对不可信输入的验证不足,已攻陷渲染器进程的远程攻击者可通过精心制作的 HTML 页面利用该漏洞。攻击者利用此缺陷可实施 UI 欺骗,伪造浏览器界面元素,从而欺骗用户执行非预期操作。
该漏洞的核心在于 Google Chrome 的 Dialog 组件未能充分验证来自渲染器进程的不可信输入。攻击链通常始于攻击者利用其他漏洞获取渲染器进程的代码执行权限。随后,攻击者构造特殊的 HTML 内容,触发浏览器显示对话框。由于缺乏验证机制,攻击者可以操纵对话框的渲染逻辑,使其外观与浏览器原生安全提示(如权限请求、下载警告等)高度相似。这种 UI 欺骗可以绕过用户的安全警惕,诱使用户误以为是系统弹窗并进行点击,从而可能导致敏感信息泄露或系统被进一步控制。