CVE-2026-9920该漏洞存在于Android版Google Chrome浏览器的GPU组件中,涉及未初始化内存的使用问题。攻击者在已攻陷渲染器进程的前提下,可通过精心制作的HTML页面触发该漏洞。利用此缺陷可能导致跨源数据泄露,绕过浏览器的同源策略。尽管CVSS评分为低危,但Chromium官方将其内部安全严重级别评定为高危,建议用户尽快更新浏览器以消除潜在的信息泄露风险。
该漏洞源于Google Chrome on Android的GPU组件中存在未初始化内存的使用缺陷。在浏览器的多进程架构中,GPU进程负责图形渲染,与渲染器进程隔离。由于代码逻辑错误,GPU组件在处理特定渲染任务时,未能正确初始化栈或堆内存区域。攻击链的前提是攻击者已经获得了渲染器进程的执行权限(通常通过组合利用其他漏洞)。随后,攻击者构造包含恶意WebGL指令或Canvas操作的HTML页面。当页面加载时,GPU进程执行存在缺陷的代码路径,读取了未初始化的内存。由于内存中可能残留之前操作的数据(包含其他网站的敏感信息),攻击者通过精心设计的读取操作,可以将这些跨源数据泄露到当前页面上下文中,从而窃取用户隐私。