CVE-2026-9921Google Chrome on Android(早于148.0.7778.216版本)中的WebGL组件存在安全漏洞。该漏洞源于对未初始化内存的使用不当。远程攻击者可以通过构造特制的HTML页面,诱导受害者进行交互,进而利用此漏洞从内存中读取敏感数据。由于存在跨源信息泄露的风险,攻击者可能绕过浏览器的同源策略获取其他网站的私密信息。尽管CVSS评分为中危,但Chromium官方将其视为高危问题,建议用户立即进行安全更新。
该漏洞的根源在于Google Chrome浏览器中WebGL组件对内存管理的处理逻辑存在缺陷。具体来说,WebGL在处理特定的图形渲染指令时,未能正确初始化分配的内存缓冲区或变量。由于内存通常会被操作系统或进程重复使用,未初始化的内存可能包含来自先前操作的敏感数据,如其他网站的Cookie、缓存内容或用户凭证。攻击者通过精心构造的HTML页面,利用WebGL API触发特定的渲染路径,使得浏览器读取这些未初始化的内存区域。由于该漏洞允许跨源信息泄露,攻击者可以利用JavaScript技术解析出这些数据,从而打破浏览器的同源策略(SOP)保护。攻击过程需要受害者访问恶意页面并与页面元素进行交互(如点击或滚动),触发漏洞利用代码。