Apa yang terjadi
Cacat perbedaan-observable (waktu/UI) di fitur Autofill AI Chrome (CWE-203) memungkinkan penyerang jarak jauh yang telah mengkompromikan proses renderer dan memanfaatkan rekayasa sosial untuk mendapatkan informasi sensitif melalui halaman HTML yang direkayasa. Tingkat keparahan Chromium: Medium. Cacat validasi-status-tidak-tepat pendamping dengan tingkat rendah (CVE-2026-106343) memungkinkan spoofing UI di Android. Keduanya diperbaiki di pembaruan stabil desktop channel Oktober 2026.
Mengapa penting
Autofill AI Chrome adalah fitur AI perangkat yang dapat menampilkan dan mengisi otomatis data pribadi yang tersimpan; ini adalah pertahanan-berlapis untuk penanganan data fitur-AI tetapi memerlukan kompromi renderer sebelumnya, sehingga prioritas mandiri rendah untuk deploy AI.
Vektor serangan
Halaman HTML yang direkayasa mendorong perbedaan-observable di Autofill AI setelah penyerang telah mengkompromikan proses renderer, mengeksfiltrasi data autofill sensitif.
Sistem yang terdampak
Google Chrome sebelum 155.0.8059.39 (desktop stabil, Oktober 2026)
Mitigasi
Perbarui Chrome ke 155.0.8059.39 atau lebih baru.