🔴 严重 | CVE-2026-17681 — Insufficient validation of untrusted input in Web ...
🔴 《严重安全漏洞:CVE-2026-17681》
CVSS 评分: 严重(9.6) 状态: Received 发布时间: 2026-07-30
漏洞简介
该漏洞(CVE-2026-17681)存在于 Google Chrome 浏览器(Android 版本)的 Web Authentication 组件中。具体问题是对不可信输入(untrusted input)的验证不足(Insufficient validation),属于 CWE-20(输入验证不当)类别。攻击者需要先通过其他方式攻破渲染器进程(renderer process),然后利用特制的 HTML 页面,通过该漏洞实现沙箱逃逸(sandbox escape),从而在更高权限的上下文中执行恶意代码。
该漏洞由 Chromium 安全团队评定为“高危”(High)严重性。
影响范围
- 受影响软件:Google Chrome(Android 版本)
- 受影响版本:早于 151.0.7922.72 的所有版本
- 修复版本:151.0.7922.72 及更高版本
风险分析
- 攻击前提:攻击者需要先成功攻破 Chrome 的渲染器进程(renderer process)。这通常可以通过其他漏洞(如堆栈溢出(buffer overflow)或类型混淆(type confusion))或诱导用户访问恶意网页来实现。
- 攻击方式:攻击者利用特制的 HTML 页面,通过 Web Authentication 接口向浏览器提交恶意构造的输入数据。由于输入验证不足,这些数据能够绕过安全边界,导致沙箱逃逸。
- 潜在后果:成功利用该漏洞后,攻击者可以从受限的渲染器沙箱(sandbox)中逃逸,获得与浏览器主进程(browser process)相同的系统权限。这可能导致:
- 读取或修改本地文件系统
- 访问其他浏览器标签页或扩展的敏感数据
- 执行任意系统命令
- 进一步横向移动或提权攻击
- 攻击场景:攻击者可能通过钓鱼邮件、恶意广告或受感染的网站诱导用户访问特制页面。如果用户同时存在其他渲染器漏洞,攻击链将更容易完成。
建议:所有 Android 版 Chrome 用户应立即更新至 151.0.7922.72 或更高版本,以修复此漏洞。同时,保持浏览器和操作系统的安全更新,避免访问不可信网站或点击可疑链接。
🔍 技术细节
| 字段 | 值 |
|---|---|
| CVE ID | CVE-2026-17681 |
| CVSS 评分 | 9.6 🔴 |
| 严重程度 | 严重 |
| CVSS 向量 | CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:C/C:H/I:H/A:H |
| CWE 分类 | CWE-20 |
| 发布时间 | 2026-07-30 |
| 最后更新 | 2026-07-30 |
| 状态 | Received |
| 数据来源 | chrome-cve-admin@google.com |
🔗 参考链接
💬 评论