CVE-2026-8561Google Chrome 在 148.0.7778.168 之前的版本中存在安全漏洞,主要涉及全屏模式下的安全用户界面显示不正确。该漏洞允许远程攻击者通过精心制作的 HTML 页面实施 UI 欺骗攻击。由于漏洞利用需要用户交互,攻击者可诱导用户进入全屏模式并覆盖或伪造浏览器界面元素,从而骗取用户信任。此漏洞被评估为中等严重性,可能导致用户机密信息泄露或轻微的可用性影响。
该漏洞的核心在于 Chrome 浏览器在处理全屏 API 时,未能正确渲染或隔离关键的安全 UI 指示器。通常情况下,当网页进入全屏模式时,浏览器应强制显示地址栏或特定的权限提示,以告知用户当前处于全屏状态并防止页面模拟系统界面。然而,受影响的版本存在逻辑缺陷,攻击者可以利用 HTML 和 CSS 构建伪造的浏览器地址栏或系统对话框,并将其覆盖在全屏视图的顶部。由于真实的浏览器提示被隐藏或设计得不够明显,用户很难区分伪造的 UI 和真实的浏览器组件。攻击者利用这一机制,结合社会工程学手段,诱导用户在伪造的界面中输入敏感凭据或下载恶意文件,从而绕过浏览器的安全防御机制。