CVE-2026-9908Google Chrome 浏览器在 148.0.7778.216 之前版本中存在安全漏洞,根源在于 ANGLE 组件的越界读取错误。远程攻击者可通过诱导用户访问特制的 HTML 页面,利用此漏洞从进程内存中获取潜在的敏感信息。该漏洞攻击复杂度低,无需身份认证,但需要用户交互,主要威胁信息的机密性。
该漏洞位于 Google Chrome 的 ANGLE(Almost Native Graphics Layer Engine)组件中,这是一个将 WebGL/OpenGL API 调用转换为本地图形 API(如 DirectX 或 Vulkan)的抽象层。由于在处理特定的图形渲染指令或纹理数据时未正确验证内存边界,导致了越界读取(Out-of-Bounds Read)漏洞。攻击者可以构造包含恶意 WebGL 代码的 HTML 页面,当受害者使用受影响的浏览器版本访问该页面时,触发 ANGLE 组件中的逻辑错误,从而读取进程内存中超出预期缓冲区范围的数据。这些数据可能包含敏感信息,如内存地址或其他用户的交互数据。虽然该漏洞本身不会直接导致代码执行或系统崩溃,但泄露的内存信息可能被用于辅助攻击,如绕过地址空间布局随机化(ASLR),从而提升后续攻击的成功率。