CVE-2026-9986Google Chrome 148.0.7778.216之前版本的OptimizationGuide组件中存在安全漏洞。由于对不受信任的输入验证不足,远程攻击者在已攻陷渲染器进程的前提下,可利用此漏洞通过精心制作的HTML页面执行UI欺骗攻击。该漏洞可能导致用户界面被伪造,进而泄露机密性信息或造成可用性影响。CVSS v3.1评分为4.2,属于中危级别。
该漏洞的根本原因在于Google Chrome的OptimizationGuide组件在处理来自渲染器进程的输入时,未能实施充分的安全验证机制。OptimizationGuide通常用于向浏览器提供性能优化建议,涉及跨进程通信。攻击者首先需要利用其他漏洞攻陷渲染器进程,这是利用CVE-2026-9986的前置条件。一旦控制了渲染器,攻击者可以构造特定的HTML页面或数据结构。当这些数据传递给OptimizationGuide处理时,由于验证缺失,攻击者能够操纵浏览器的主进程UI层。这种攻击方式允许攻击者在合法的浏览器界面上覆盖伪造的元素(如虚假的对话框或地址栏),从而欺骗用户进行交互,绕过浏览器的安全警示机制。