Chrome · Cast
CVE-2026-17925
Logic Error in Cast
Overview
Low
Severity
—
CVSS
No
Exploited ITW
Fixed
Fix Status
Files Changed
components/media_router/browser/android/java/src/org/chromium/components/media_router/caf/CafMediaRouteProvider.java
Patch
From f0b6a6c6f44600022af5126590bf131e47a27642 Mon Sep 17 00:00:00 2001
From: Muyao Xu <muyaoxu@google.com>
Date: Thu, 04 Jun 2026 17:35:06 -0700
Subject: [PATCH] [MediaRouter] Clear mLastRemovedRouteRecord on session start
Clear mLastRemovedRouteRecord when starting a new session. Previously,
the stale record was not cleared, allowing a previous origin to
auto-join and hijack a new session started without a client ID.
Bug: 513719671
Change-Id: Ia94b320d1d2124b23394401e4c479a825341ae29
Reviewed-on: https://chromium-review.googlesource.com/c/chromium/src/+/7903771
Auto-Submit: Muyao Xu <muyaoxu@google.com>
Reviewed-by: Mark Foltz <mfoltz@chromium.org>
Commit-Queue: Muyao Xu <muyaoxu@google.com>
Cr-Commit-Position: refs/heads/main@{#1642051}
---
diff --git a/components/media_router/browser/android/java/src/org/chromium/components/media_router/caf/CafMediaRouteProvider.java b/components/media_router/browser/android/java/src/org/chromium/components/media_router/caf/CafMediaRouteProvider.java
index 028cf78..187c1617 100644
--- a/components/media_router/browser/android/java/src/org/chromium/components/media_router/caf/CafMediaRouteProvider.java
+++ b/components/media_router/browser/android/java/src/org/chromium/components/media_router/caf/CafMediaRouteProvider.java
@@ -148,6 +148,7 @@
@Override
protected void handleSessionStart(CastSession session, String sessionId) {
+ mLastRemovedRouteRecord = null;
super.handleSessionStart(session, sessionId);
for (ClientRecord clientRecord : mClientIdToRecords.values()) {
Loading diff…
Original Bug Report
The reporter's bug is still restricted on the tracker. Chrome de-restricts security bugs ~30–90 days after the fix ships; a later run will backfill it here.
References
On This Page