Chrome · PreviewTab
CVE-2026-14129
Logic Error in PreviewTab
Overview
Low
Severity
—
CVSS
No
Exploited ITW
Fixed
Fix Status
Changed Functions
| Function | Change | Notes |
|---|---|---|
ifchrome/browser/ui/android/ephemeraltab/java/src/org/chromium/chrome/browser/ephemeraltab/EphemeralTabCoordinator.java |
modified |
Files Changed
chrome/browser/ui/android/ephemeraltab/java/src/org/chromium/chrome/browser/ephemeraltab/EphemeralTabCoordinator.java
Patch
From 2f8fdaf4f88fbaa932388a15aecb5669bdc4d0cd Mon Sep 17 00:00:00 2001 From: Jinsuk Kim <[email protected]> Date: Thu, 21 May 2026 06:19:40 -0700 Subject: [PATCH] [EphemeralTab] Use the last-committed URL for opening in a new tab Uses the last-committed URL when opening in a new tab if the full page URL was not specified. This addresses the vulnerability that could lead to having the user navigate to an attacker-controlled page. Fixed: 514018024 Change-Id: Ic6e4e7d08a473ae0ad2b486a4a9a724260bfa91c Reviewed-on: https://chromium-review.googlesource.com/c/chromium/src/+/7859268 Commit-Queue: Jinsuk Kim <[email protected]> Reviewed-by: Shakti Sahu <[email protected]> Cr-Commit-Position: refs/heads/main@{#1634210} --- diff --git a/chrome/browser/ui/android/ephemeraltab/java/src/org/chromium/chrome/browser/ephemeraltab/EphemeralTabCoordinator.java b/chrome/browser/ui/android/ephemeraltab/java/src/org/chromium/chrome/browser/ephemeraltab/EphemeralTabCoordinator.java index 128cc10..7aff9dd6 100644 --- a/chrome/browser/ui/android/ephemeraltab/java/src/org/chromium/chrome/browser/ephemeraltab/EphemeralTabCoordinator.java +++ b/chrome/browser/ui/android/ephemeraltab/java/src/org/chromium/chrome/browser/ephemeraltab/EphemeralTabCoordinator.java @@ -274,7 +274,10 @@ assumeNonNull(mSheetContent); mBottomSheetController.hideContent( mSheetContent, /* animate= */ true, StateChangeReason.PROMOTE_TAB); - var params = new LoadUrlParams(mFullPageUrl != null ? mFullPageUrl : mUrl); + if (mFullPageUrl == null) { + mFullPageUrl = assumeNonNull(mWebContents).getLastCommittedUrl(); + } + var params = new LoadUrlParams(mFullPageUrl); mTabCreator.get().createNewTab(params, TabLaunchType.FROM_LINK, mTabProvider.get()); } }
Loading diff…
Original Bug Report
The reporter's bug is still restricted on the tracker. Chrome de-restricts security bugs ~30–90 days after the fix ships; a later run will backfill it here.
References
On This Page