CVE-2026-9110Google Chrome for Windows在148.0.7778.179之前的版本中存在UI实现不当漏洞。该漏洞允许已攻陷渲染器进程的远程攻击者,通过精心制作的HTML页面执行UI欺骗攻击。攻击者可利用此缺陷伪造浏览器界面元素,诱导用户进行误操作。尽管CVSS评分为中危,但Chromium官方将其安全严重性标记为Critical,常作为漏洞利用链的一环用于绕过安全提示。
该漏洞源于Google Chrome在Windows平台上的UI组件实现逻辑存在缺陷。在浏览器的安全模型中,渲染器进程通常被视为不可信,而UI层(如地址栏、对话框)应受到严格保护。然而,由于实现不当,攻击者在获得渲染器进程代码执行权限后,能够操纵页面内容以覆盖或模拟受信任的UI元素。攻击者通过构造特定的HTML和CSS代码,可以创建一个伪造的安全提示框或登录窗口,并将其精确定位在浏览器界面之上。这种视觉欺骗使得用户无法区分真实内容与伪造内容,从而可能在误以为安全的状态下输入敏感信息或下载恶意文件。