CVE-2026-8556CVE-2026-8556是Google Chrome浏览器中ANGLE组件的一个不当实现漏洞。该漏洞主要影响Windows平台上版本低于148.0.7778.168的Chrome浏览器。攻击者在已成功攻陷渲染器进程的前提下,通过诱导用户访问特制的HTML页面,可利用该漏洞泄露跨源数据。尽管CVSS评分为低危,但Chromium安全团队将其内部严重等级定为高。
该漏洞源于Google Chrome中ANGLE(Almost Native Graphics Layer Engine)组件的实现缺陷。ANGLE用于在Windows平台上将OpenGL/ES调用转换为DirectX。漏洞允许攻击者在已经破坏渲染器进程的情况下,利用图形渲染管道中的特定行为绕过同源策略(SOP)。攻击者通过精心构造的HTML页面触发ANGLE的不当实现,从而读取其他来源的内存或渲染状态。虽然利用该漏洞需要用户交互(UI:R)且前提是渲染器进程已受损,但它成功突破了浏览器的跨域隔离机制,导致敏感信息(如Cookie或Token)泄露。