Description
Inappropriate implementation in Sharing in Google Chrome on Android prior to 150.0.7871.47 allowed a remote attacker who had compromised the renderer process to leak cross-origin data via a crafted HTML page. (Chromium security severity: Medium)
Published: 2026-06-30
Score: 6.5 Medium
EPSS: < 1% Very Low
KEV: No
Impact: n/a
Action: n/a
AI Analysis

Impact

An improper access control in the Sharing component of Google Chrome for Android allows a remote attacker who has already compromised the renderer process to deliver a crafted HTML page that forces the browser to expose data from other origins, thereby breaching confidentiality. The weakness involves CWE‑284 (Improper Authorization) and results in unauthorized disclosure of cross‑origin information.

Affected Systems

All installations of Google Chrome for Android that contain the vulnerable Sharing implementation, specifically versions prior to 150.0.7871.47, are potentially affected, regardless of the underlying Android platform.

Risk and Exploitability

The CVSS score of 6.5 indicates medium severity, while the EPSS score of less than 1 % reflects a low likelihood of widespread exploitation. Because the flaw requires the attacker to first compromise the renderer process, it is not trivially exploitable, but the potential for cross‑origin data leakage remains. The vulnerability is not listed in the CISA KEV catalog.

Generated by OpenCVE AI on August 3, 2026 at 06:38 UTC.

Remediation

No vendor fix or workaround currently provided.

OpenCVE Recommended Actions

  • Upgrade Google Chrome on Android to version 150.0.7871.47 or later, which contains the security fix.
  • Enable automatic updates for Chrome to ensure future security patches are applied without manual intervention.
  • Disable the Chrome sharing feature until the update is applied.

Generated by OpenCVE AI on August 3, 2026 at 06:38 UTC.

Tracking

Sign in to view the affected projects.

Advisories
Source ID Title
Debian DLA Debian DLA DLA-4672-1 chromium security update
Debian DSA Debian DSA DSA-6378-1 chromium security update
History

Mon, 03 Aug 2026 07:00:00 +0000

Type Values Removed Values Added
Title Cross‑Origin Data Leak via Crafted Page in Chrome Android Sharing

Tue, 28 Jul 2026 16:15:00 +0000

Type Values Removed Values Added
Title Cross‑Origin Data Leak via Renderer Compromise in Chrome Android Sharing

Thu, 23 Jul 2026 21:45:00 +0000

Type Values Removed Values Added
Title Cross‑Origin Data Leak via Renderer Compromise in Chrome Android Sharing

Thu, 16 Jul 2026 12:45:00 +0000

Type Values Removed Values Added
Title Remote Cross‑Origin Data Leak via Chrome Sharing on Android

Tue, 14 Jul 2026 01:30:00 +0000

Type Values Removed Values Added
Title Remote Cross‑Origin Data Leak via Chrome Sharing on Android

Sun, 12 Jul 2026 11:00:00 +0000

Type Values Removed Values Added
Title Cross‑Origin Data Leak Through Crafted HTML in Android Chrome Sharing

Sat, 11 Jul 2026 09:30:00 +0000

Type Values Removed Values Added
Title Cross‑Origin Data Leak Through Crafted HTML in Android Chrome Sharing

Fri, 10 Jul 2026 18:15:00 +0000

Type Values Removed Values Added
Title Cross‑Origin Data Leakage via Improper Sharing in Chrome on Android

Fri, 10 Jul 2026 04:15:00 +0000

Type Values Removed Values Added
Title Cross‑Origin Data Leakage via Improper Sharing in Chrome on Android

Thu, 09 Jul 2026 03:15:00 +0000

Type Values Removed Values Added
Title Cross‑Origin Data Leak in Chrome on Android via Renderer Process Compromise

Wed, 08 Jul 2026 08:30:00 +0000

Type Values Removed Values Added
Title Cross‑Origin Data Leak in Chrome on Android via Renderer Process Compromise

Tue, 07 Jul 2026 16:15:00 +0000

Type Values Removed Values Added
Title Cross‑Origin Data Leakage via Chrome Android Sharing

Mon, 06 Jul 2026 12:30:00 +0000

Type Values Removed Values Added
Title Cross‑Origin Data Leakage via Chrome Android Sharing

Sun, 05 Jul 2026 23:15:00 +0000

Type Values Removed Values Added
Title Cross‑Origin Data Leak via Misimplemented Sharing in Chrome on Android

Sun, 05 Jul 2026 04:00:00 +0000

Type Values Removed Values Added
Title Cross‑Origin Data Leak via Misimplemented Sharing in Chrome on Android

Sat, 04 Jul 2026 12:00:00 +0000

Type Values Removed Values Added
Title Cross-Origin Data Leak via Shared HTML Page in Chrome Android

Sat, 04 Jul 2026 00:00:00 +0000

Type Values Removed Values Added
Title Cross-Origin Data Leak via Shared HTML Page in Chrome Android

Fri, 03 Jul 2026 12:45:00 +0000

Type Values Removed Values Added
Title Cross-Origin Data Leak via Misimplemented Sharing in Chrome on Android

Thu, 02 Jul 2026 22:45:00 +0000

Type Values Removed Values Added
Title Cross-Origin Data Leak via Misimplemented Sharing in Chrome on Android

Thu, 02 Jul 2026 11:45:00 +0000

Type Values Removed Values Added
Title Cross‑Origin Data Leak via Inappropriate Sharing Implementation in Google Chrome for Android

Thu, 02 Jul 2026 04:45:00 +0000

Type Values Removed Values Added
Title Cross‑Origin Data Leak via Inappropriate Sharing Implementation in Google Chrome for Android

Wed, 01 Jul 2026 20:45:00 +0000

Type Values Removed Values Added
Title Cross-Origin Data Leak via Malicious Renderer in Chrome for Android
Weaknesses CWE-200

Wed, 01 Jul 2026 16:30:00 +0000

Type Values Removed Values Added
Weaknesses CWE-284
Metrics cvssV3_1

{'score': 6.5, 'vector': 'CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:U/C:H/I:N/A:N'}

ssvc

{'options': {'Automatable': 'no', 'Exploitation': 'none', 'Technical Impact': 'partial'}, 'version': '2.0.3'}


Wed, 01 Jul 2026 14:30:00 +0000

Type Values Removed Values Added
Title Cross-Origin Data Leak via Malicious Renderer in Chrome for Android
Weaknesses CWE-200

Wed, 01 Jul 2026 09:00:00 +0000

Type Values Removed Values Added
First Time appeared Google
Google chrome
Vendors & Products Google
Google chrome

Wed, 01 Jul 2026 08:15:00 +0000

Type Values Removed Values Added
Title Cross‑Origin Data Leak via Crafted Page in Android Chrome Renderer
Weaknesses CWE-200

Wed, 01 Jul 2026 01:45:00 +0000

Type Values Removed Values Added
Title Cross‑Origin Data Leak via Crafted Page in Android Chrome Renderer
Weaknesses CWE-200

Tue, 30 Jun 2026 23:15:00 +0000

Type Values Removed Values Added
Description Inappropriate implementation in Sharing in Google Chrome on Android prior to 150.0.7871.47 allowed a remote attacker who had compromised the renderer process to leak cross-origin data via a crafted HTML page. (Chromium security severity: Medium)
References

cve-icon MITRE

Status: PUBLISHED

Assigner: Chrome

Published:

Updated: 2026-07-01T15:19:15.637Z

Reserved: 2026-06-29T23:03:55.405Z

Link: CVE-2026-13932

cve-icon Vulnrichment

Updated: 2026-07-01T15:19:09.959Z

cve-icon NVD

No data.

cve-icon Redhat

No data.

cve-icon OpenCVE Enrichment

Updated: 2026-08-03T06:45:04Z

Weaknesses