🔴 严重 | CVE-2026-17701 — Insufficient validation of untrusted input in ANGL...
🔴 《严重安全漏洞:CVE-2026-17701》
CVSS 评分: 严重(9.6) 状态: Undergoing Analysis 发布时间: 2026-07-30
漏洞简介
CVE-2026-17701 是一个存在于 Google Chrome 浏览器(Mac 平台)中的安全漏洞,具体位于 ANGLE(Almost Native Graphics Layer Engine)组件中。该漏洞属于 CWE-125(越界读取,Out-of-bounds Read) 分类。
漏洞的根本原因是 ANGLE 组件对不可信输入(untrusted input)的验证不足(Insufficient validation)。攻击者可以通过构造恶意的 HTML 页面,在已攻破渲染器进程(renderer process)的基础上,利用此漏洞实现沙箱逃逸(sandbox escape)。这意味着攻击者能够突破 Chrome 的沙箱隔离机制,获得对操作系统更高权限的访问。
根据 Chromium 的安全评级,该漏洞被标记为 “高危(High)”。
影响范围
- 受影响软件:Google Chrome(Mac 平台)
- 受影响版本:早于 151.0.7922.72 的版本
- 修复版本:Chrome 151.0.7922.72 及更高版本已修复此漏洞
风险分析
该漏洞的攻击链通常分为两步:
- 前置条件:攻击者首先需要通过其他方式(例如另一个渲染器进程漏洞)成功攻破 Chrome 的渲染器进程。
- 漏洞利用:攻击者利用 CVE-2026-17701,通过精心构造的 HTML 页面触发 ANGLE 组件中的越界读取行为,从而绕过沙箱保护,在宿主操作系统上执行任意代码。
潜在后果:
- 沙箱逃逸:攻击者可以从受限的渲染器进程环境逃逸到用户的主操作系统环境。
- 完全控制:成功利用后,攻击者可能获得与当前用户相同的系统权限,能够执行任意命令、安装恶意软件、窃取敏感数据或进一步横向移动。
- 远程攻击:由于攻击向量是远程的(通过网络访问恶意 HTML 页面),且无需用户交互(仅需浏览页面),该漏洞具有较高的实际威胁性。
CVSS 评分分析(CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:C/C:H/I:H/A:H):
- 攻击向量(AV:N):远程网络攻击,无需物理接触。
- 攻击复杂度(AC:L):攻击复杂度低,无需特殊条件。
- 权限要求(PR:N):无需任何权限即可触发。
- 用户交互(UI:R):需要用户点击或浏览恶意页面。
- 影响范围(S:C):漏洞影响范围发生改变(从沙箱内扩展到系统级)。
- 机密性/完整性/可用性(C:H/I:H/A:H):三者均达到最高影响,可能导致数据完全泄露、系统被篡改或服务中断。
🔍 技术细节
| 字段 | 值 |
|---|---|
| CVE ID | CVE-2026-17701 |
| CVSS 评分 | 9.6 🔴 |
| 严重程度 | 严重 |
| CVSS 向量 | CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:C/C:H/I:H/A:H |
| CWE 分类 | CWE-125 |
| 发布时间 | 2026-07-30 |
| 最后更新 | 2026-07-30 |
| 状态 | Undergoing Analysis |
| 数据来源 | chrome-cve-admin@google.com |
🔗 参考链接
💬 评论