CVE-2026-8537Google Chrome 浏览器在 148.0.7778.168 之前的版本中,ViewTransitions 组件存在策略执行不充分的漏洞。由于该漏洞,远程攻击者可以通过精心构造的 HTML 页面,利用 ViewTransitions API 的特性绕过安全策略,从而导致跨域数据泄露。该漏洞的 CVSS 评分为 4.3,属于中危级别,需要用户交互才能触发,主要影响用户数据的机密性。
该漏洞源于 Google Chrome 中 ViewTransitions API 实现的安全策略缺陷。ViewTransitions API 旨在提供页面状态变更的平滑视觉过渡,通常涉及创建当前文档的快照。在受影响版本中,由于对过渡期间可访问的数据范围限制不足(Insufficient policy enforcement),恶意网页可以诱导用户进行交互(如点击链接或按钮),从而触发 ViewTransitions 过程。攻击者利用精心构造的 HTML 页面,可以在过渡期间捕获或读取到跨域资源(如 iframe 内容或图片)的敏感信息。由于攻击向量为网络(AV:N)且无需认证(PR:N),但需要用户交互(UI:R),攻击者通常通过社会工程学手段诱导受害者访问恶意页面。一旦利用成功,攻击者可以绕过浏览器的同源策略(SOP)限制,窃取目标站点的数据,造成信息泄露。