🔴 《严重安全漏洞:CVE-2026-17697》

CVSS 评分: 严重(9.6)  状态: Undergoing Analysis  发布时间: 2026-07-30


漏洞简介

CVE-2026-17697 是一个存在于 Google Chrome 浏览器中的高危安全漏洞,其根本原因属于类型混淆(Type Confusion),对应 CWE-843 分类。该漏洞位于 Chrome 的 ANGLE 组件中,ANGLE 是一个将 OpenGL ES API 转换为 DirectX、Vulkan 或 Metal 等底层图形 API 的抽象层,广泛用于 Chrome 的图形渲染。

攻击者可以通过构造恶意的 HTML 页面,利用该类型混淆漏洞,在远程且无需用户交互(仅需用户访问该页面)的情况下,触发浏览器沙箱逃逸(sandbox escape)。这意味着攻击者能够突破 Chrome 的沙箱隔离机制,从而在受影响的系统上获得更高的执行权限。

根据 Chromium 安全团队评级,该漏洞的严重性为“高(High)”。

影响范围

  • 受影响软件:Google Chrome 浏览器
  • 受影响版本:所有早于 151.0.7922.72 的版本
  • 修复版本:Google Chrome 151.0.7922.72 及更高版本
  • CVSS 评分:CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:C/C:H/I:H/A:H(基础分 9.6,属于严重级别)
    • 攻击向量:网络(Network)
    • 攻击复杂度:低(Low)
    • 所需权限:无(None)
    • 用户交互:需要(Required)——用户需访问恶意页面
    • 影响范围:已变更(Changed)——沙箱逃逸导致影响范围超出原始组件
    • 机密性、完整性、可用性影响:均为高(High)

风险分析

  1. 攻击方式:远程攻击者通过托管一个精心设计的 HTML 页面,诱导用户使用受影响版本的 Chrome 访问该页面。无需额外的用户操作(如点击或下载),即可触发漏洞。
  2. 攻击后果
    • 沙箱逃逸:成功利用该漏洞后,攻击者可以突破 Chrome 的沙箱限制,获得与浏览器进程相同的系统权限,进而执行任意代码。
    • 系统控制:一旦逃逸,攻击者可能进一步窃取敏感数据、安装恶意软件、篡改系统设置或横向移动至内网其他主机。
    • 完全危害:由于 CVSS 评分中机密性、完整性和可用性均为高,该漏洞可导致目标系统被完全控制。
  3. 利用条件:攻击者需要诱使用户访问恶意页面(例如通过钓鱼链接、广告植入或恶意网站),但无需用户执行额外操作。由于 Chrome 沙箱是浏览器安全的核心防线,此类漏洞通常被高级持续性威胁(APT)组织或勒索软件团伙优先利用。
  4. 缓解措施:用户应立即将 Google Chrome 更新至 151.0.7922.72 或更高版本。企业用户应通过组策略或管理工具强制推送更新,并监控浏览器版本合规性。

🔍 技术细节

字段
CVE ID CVE-2026-17697
CVSS 评分 9.6 🔴
严重程度 严重
CVSS 向量 CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:C/C:H/I:H/A:H
CWE 分类 CWE-843
发布时间 2026-07-30
最后更新 2026-07-30
状态 Undergoing Analysis
数据来源 chrome-cve-admin@google.com

🔗 参考链接