CVE-2026-9987CVE-2026-9987是Google Chrome on Android浏览器中发现的高危安全漏洞。该漏洞的根源在于WebAppInstalls功能对未受信任的输入数据缺乏充分的验证机制。在受影响版本(早于148.0.7778.216)中,本地攻击者可利用此缺陷,通过构造特定的恶意文件并诱导用户进行交互,最终在Android设备上执行任意代码。此漏洞可能导致攻击者完全控制受影响系统,对数据的机密性、完整性和服务可用性造成严重威胁。
该漏洞属于典型的输入验证缺失类漏洞,具体发生于Android版Chrome的WebAppInstalls模块。攻击向量为本地(AV:L),意味着攻击者需要物理接触设备或已具备某种程度的本地访问权限。由于CVSS向量显示无需权限(PR:N)但需要用户交互(UI:R),攻击流程通常涉及制作一个特制的恶意文件(如HTML或特定格式文件),并诱导受害者打开或安装。当用户触发该恶意文件时,Chrome未能正确过滤文件内容中的特殊字符或指令,导致缓冲区溢出或逻辑错误,进而劫持程序执行流。由于Chrome在Android上的沙箱机制可能存在配置不当或被绕过,攻击者可借此跳出限制,执行任意Shell命令或恶意代码。这表明在处理Web应用安装相关的数据流时,安全边界检查存在疏漏,允许恶意输入被当作可执行指令处理。