🔴 严重 | CVE-2026-17695 — Inappropriate implementation in ANGLE in Google Ch...
🔴 《严重安全漏洞:CVE-2026-17695》
CVSS 评分: 严重(9.6) 状态: Awaiting Analysis 发布时间: 2026-07-30
漏洞简介
CVE-2026-17695 是 Google Chrome 浏览器在 Mac 平台上的一个高危安全漏洞,涉及 ANGLE(Almost Native Graphics Layer Engine)组件中的不当实现(Inappropriate implementation)。该漏洞属于 CWE-693 分类(保护机制失效,Protection Mechanism Failure)。攻击者可以通过精心构造的 HTML 页面,利用此漏洞实现沙箱逃逸(sandbox escape),从而突破浏览器的安全隔离机制。
影响范围
- 受影响软件:Google Chrome(Mac 版本)
- 受影响版本:早于 151.0.7922.72 的版本
- 修复版本:Chrome 151.0.7922.72(2026年7月更新)
- CVSS 向量:CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:C/C:H/I:H/A:H(攻击复杂度低,无需权限,需用户交互,影响范围可扩展至其他组件,机密性、完整性、可用性均为高影响)
风险分析
该漏洞的核心风险在于攻击者能够利用 ANGLE 组件的实现缺陷,绕过 Chrome 的沙箱保护机制。具体分析如下:
攻击方式:远程攻击者只需诱使用户访问一个特制的 HTML 页面(例如通过钓鱼链接、恶意广告或嵌入在第三方网站中),即可触发漏洞。攻击者无需提前获得用户系统的任何访问权限。
技术后果:
- 沙箱逃逸:Chrome 的沙箱设计用于隔离网页进程与操作系统,防止恶意代码直接影响系统。此漏洞允许攻击者突破这一隔离,使恶意代码在沙箱外部执行。
- 权限提升:一旦逃逸成功,攻击者可能获得与 Chrome 进程相同的用户权限,进而执行任意代码、读取或修改本地文件、安装恶意软件、窃取敏感数据(如密码、Cookie、密钥等)。
影响范围:由于 CVSS 评分中“影响范围(Scope)”为“已变更(Changed)”,说明漏洞的影响不仅限于浏览器本身,还可能扩散至整个用户系统。攻击者可能利用该漏洞作为跳板,进一步攻击其他应用程序或系统组件。
严重性:Chrome 官方将此漏洞标记为“高(High)”严重性,结合 CVSS 3.1 基础评分(9.6分,属于严重级别),建议用户立即更新至修复版本。
🔍 技术细节
| 字段 | 值 |
|---|---|
| CVE ID | CVE-2026-17695 |
| CVSS 评分 | 9.6 🔴 |
| 严重程度 | 严重 |
| CVSS 向量 | CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:C/C:H/I:H/A:H |
| CWE 分类 | CWE-693 |
| 发布时间 | 2026-07-30 |
| 最后更新 | 2026-07-30 |
| 状态 | Awaiting Analysis |
| 数据来源 | chrome-cve-admin@google.com |
🔗 参考链接
💬 评论