CVE-2026-9943Google Chrome(Android版本)在148.0.7778.216之前的版本中存在一个安全漏洞。该漏洞源于WebGL组件中的越界读取错误。远程攻击者可以通过诱导用户访问特制的HTML页面来利用此漏洞。成功利用可能导致跨源数据泄露,即攻击者可以读取本应受同源策略保护的数据。尽管Chromium将其安全严重性评为“高”,但CVSS v3.1评分为4.3(中危),主要因为其影响范围仅限于信息泄露,且需要用户交互。
该漏洞位于Google Chrome的WebGL(Web Graphics Library)实现中。WebGL允许浏览器在不使用插件的情况下进行3D图形渲染。由于缺乏适当的边界检查,WebGL组件在处理特定图形渲染指令时可能发生越界读取。攻击者可以构造一个包含恶意WebGL代码的HTML页面。当受害者使用受影响的Chrome版本访问该页面时,恶意代码会尝试访问超出预期缓冲区范围的内存位置。由于这是一个越界读取而非写入,它通常不会导致崩溃或代码执行,但会读取相邻内存中的数据。在特定的内存布局下,这些数据可能包含来自其他网站(跨源)的敏感信息。这种跨源数据泄露违反了浏览器的同源策略(SOP),攻击者可以利用这些泄露的信息结合其他技术进一步攻击用户。