🟠 《高危安全漏洞:CVE-2026-17868》

CVSS 评分: 高危(8.8)  状态: Received  发布时间: 2026-07-30


漏洞简介

CVE-2026-17868 是 Google Chrome 浏览器中的一个安全漏洞,属于 USB 功能中的策略执行不足(Insufficient policy enforcement in USB)。该漏洞源于 Chrome 在处理 USB 设备相关权限时,未能充分执行安全策略,导致攻击者能够绕过权限检查。

根据 CWE-269(不正确的权限管理),该漏洞允许远程攻击者通过精心构造的 HTML 页面,在用户交互(例如点击或浏览)的情况下,实现 权限提升(privilege escalation)。攻击者可能利用此漏洞获取比预期更高的系统访问权限,例如读取或写入 USB 设备数据,甚至影响浏览器沙箱(sandbox)的隔离性。

该漏洞由 Chromium 安全团队评定为 中等严重性(Medium)

影响范围

  • 受影响软件:Google Chrome 浏览器(桌面版)
  • 受影响版本:早于 151.0.7922.72 的所有版本
  • 修复版本:Chrome 151.0.7922.72 及更高版本已修复此漏洞
  • 平台:Windows、macOS、Linux 等桌面平台均受影响

风险分析

  • 攻击向量:远程攻击者可以通过诱导用户访问一个恶意 HTML 页面(例如通过钓鱼链接、恶意广告或嵌入在正常网站中的恶意内容)来触发漏洞。攻击无需网络层面的特殊权限(AV:N),且攻击复杂度较低(AC:L)。
  • 攻击前提:需要用户交互(UI:R),例如用户点击或浏览该页面,但无需额外认证(PR:N)。
  • 潜在后果
    • 权限提升:攻击者可能突破 Chrome 的沙箱限制,获得对系统 USB 设备的更高权限,进而执行任意代码或窃取敏感数据。
    • 机密性、完整性、可用性影响:CVSS 评分显示,该漏洞对机密性(Confidentiality)、完整性(Integrity)和可用性(Availability)均造成 高(High) 影响,意味着攻击者可能完全控制受影响的 USB 设备或相关系统资源。
  • 实际风险:由于 Chrome 的广泛使用,该漏洞可能被用于针对性攻击或大规模钓鱼活动。用户应尽快更新至 151.0.7922.72 或更高版本以降低风险。

🔍 技术细节

字段
CVE ID CVE-2026-17868
CVSS 评分 8.8 🟠
严重程度 高危
CVSS 向量 CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:H
CWE 分类 CWE-269
发布时间 2026-07-30
最后更新 2026-07-30
状态 Received
数据来源 chrome-cve-admin@google.com

🔗 参考链接