CVE-2026-9989Google Chrome 浏览器在处理媒体内容时存在严重的安全缺陷。该漏洞源于 Media 组件的实现不当,影响 148.0.7778.216 之前的所有版本。远程攻击者可以通过诱导用户访问包含特制视频文件的恶意网页,从而绕过浏览器的同源策略保护机制。Chromium 安全团队将其评级为高严重性。成功利用此漏洞可能导致低程度的机密性、完整性和可用性受损,对用户隐私构成威胁。
该漏洞技术根源在于 Google Chrome 的 Media(媒体)组件未能正确处理特定媒体内容的上下文边界。同源策略(SOP)旨在阻止恶意网站访问来自不同源的数据,但在该受影响版本中,精心构造的视频文件可以触发解析逻辑错误。攻击者利用这一实现缺陷,能够欺骗浏览器认为恶意视频与目标资源属于同一源,或模糊源边界,从而实现跨域数据读取。攻击过程需要用户交互(如点击链接或播放视频),因此常结合钓鱼攻击实施。由于漏洞影响范围涵盖机密性、完整性和可用性(均为低影响),攻击者可能借此窃取敏感信息、篡改页面内容或造成轻微的服务拒绝。该漏洞属于 Chromium 安全架构中的逻辑错误,而非典型的内存破坏漏洞。