CVE-2026-8013Google Chrome浏览器中的FedCM组件存在安全漏洞,原因是未对不受信任的输入进行充分验证。远程攻击者可以通过精心制作的HTML页面来利用此漏洞。成功利用该漏洞可能导致跨域数据泄露,从而窃取敏感信息。该漏洞影响了148.0.7778.96之前的Chrome版本,Chromium官方将其安全严重性评级为“低”。
该漏洞源于Google Chrome浏览器FedCM(联邦凭证管理)API中存在未受信任输入验证不足的问题。FedCM是一种基于隐私的身份联合标准。漏洞的具体原理在于,FedCM组件在处理特定输入时未能严格校验其来源或格式,导致攻击者可以构建恶意的HTML页面。当用户被诱导访问并触发页面中的交互逻辑(如点击)时,攻击者可以利用该漏洞绕过浏览器的同源策略(SOP)限制或利用侧信道攻击技术。这使得攻击者能够读取原本应当隔离的其他源(Origin)下的敏感数据,从而实现跨域数据泄露。