CVE-2026-8566Google Chrome Android版本中的Payments组件存在安全策略执行不足的漏洞。该漏洞源于浏览器在处理特定支付相关操作时,未能正确强制实施自主访问控制(DAC)策略。在版本148.0.7778.168之前,远程攻击者可以通过诱导用户访问精心设计的HTML页面来触发该漏洞。成功利用此漏洞可能导致攻击者绕过原本的安全限制,虽然不会直接导致信息泄露或拒绝服务,但会对系统完整性产生负面影响。Google将该漏洞的严重程度评估为中等,建议用户尽快更新浏览器以消除风险。
该漏洞(CVE-2026-8566)位于Google Chrome for Android的Payments模块中。其根本原因是策略执行逻辑存在缺陷,导致在特定上下文中的自主访问控制(DAC)检查被绕过。在正常的业务逻辑中,Web应用调用Payment Request API时应受到严格的安全策略约束,以防止未授权的操作。然而,在受影响版本中,当攻击者构造一个恶意的HTML页面并诱导用户进行交互(如点击按钮或链接)时,浏览器未能正确验证当前上下文是否具备执行特定支付操作的权限。
由于CVSS向量显示需要用户交互(UI:R),攻击者必须通过社会工程学手段诱骗用户访问恶意页面。一旦触发,利用代码可以在未经适当授权的情况下操作支付接口,从而破坏了应用的完整性预期。虽然该漏洞不涉及内存破坏(如缓冲区溢出),但逻辑绕过漏洞往往更难被传统的防御机制检测,且修复通常需要对核心逻辑进行修正。