事件经过
Chrome的Autofill AI功能中存在可观察差异(时序/UI)漏洞(CWE-203),允许已攻破渲染器进程的远程攻击者通过社会工程利用精心构造的HTML页面获取敏感信息。Chromium严重性:中等。伴随的低严重性状态验证不当漏洞(CVE-2026-106343)允许在Android上进行UI欺骗。两者均在2026年10月稳定版桌面渠道更新中修复。
影响分析
Chrome的Autofill AI是一项设备端AI功能,可以显示和自动填充已保存的个人数据;这是AI功能数据处理的纵深防御,但需要先前的渲染器攻破,因此对AI部署来说独立优先级较低。
攻击途径
精心构造的HTML页面在攻击者已经攻破渲染器进程后驱动Autofill AI中的可观察差异,泄露敏感的自动填充数据。
受影响系统
Google Chrome prior to 155.0.8059.39 (桌面稳定版,2026年10月)
缓解措施
将Chrome更新到155.0.8059.39或更高版本。