🔴 严重 | CVE-2026-17713 — Insufficient validation of untrusted input in Acce...
🔴 《严重安全漏洞:CVE-2026-17713》
CVSS 评分: 严重(9.6) 状态: Undergoing Analysis 发布时间: 2026-07-30
漏洞简介
CVE-2026-17713 是 Google Chrome 浏览器在 Android 平台上的一个安全漏洞,属于 输入验证不足(Insufficient validation of untrusted input) 问题,对应 CWE-20 分类。该漏洞存在于 无障碍功能(Accessibility) 模块中。
具体来说,在 Android 版 Google Chrome 的 151.0.7922.72 之前版本 中,程序对不可信输入的验证不够充分。攻击者可以通过构造恶意的 HTML 页面,在已经攻破渲染进程(renderer process)的前提下,利用该漏洞实现 沙箱逃逸(sandbox escape),从而在浏览器沙箱之外执行任意代码。
该漏洞的 Chromium 安全评级为 高危(High)。
影响范围
- 受影响软件:Google Chrome(Android 平台)
- 受影响版本:早于 151.0.7922.72 的所有版本
- 修复版本:151.0.7922.72 及更高版本
风险分析
根据 CVSS 3.1 评分向量(AV:N/AC:L/PR:N/UI:R/S:C/C:H/I:H/A:H),该漏洞具有以下风险特征:
- 攻击复杂度低(Low):攻击者无需特殊权限,只需诱使用户访问恶意网页(用户交互(UI:R))。
- 影响范围广:漏洞可导致 机密性(Confidentiality)、完整性(Integrity) 和 可用性(Availability) 均受到 高(High) 级别影响。
- 攻击前提:攻击者需要先通过其他方式(如另一个渲染进程漏洞)攻破 Chrome 的渲染进程,然后利用此漏洞进行沙箱逃逸,从而获得对系统更高级别的控制权。
可能的攻击后果:
- 沙箱逃逸:攻击者可以突破 Chrome 的沙箱保护机制,在用户设备上执行任意系统命令。
- 数据窃取:获取浏览器存储的敏感信息(如密码、Cookie、历史记录等),甚至访问设备上的其他应用数据。
- 远程控制:结合其他漏洞,攻击者可能完全控制受影响的 Android 设备。
建议:用户应立即将 Google Chrome 更新至 151.0.7922.72 或更高版本,以修复此漏洞。
🔍 技术细节
| 字段 | 值 |
|---|---|
| CVE ID | CVE-2026-17713 |
| CVSS 评分 | 9.6 🔴 |
| 严重程度 | 严重 |
| CVSS 向量 | CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:C/C:H/I:H/A:H |
| CWE 分类 | CWE-20 |
| 发布时间 | 2026-07-30 |
| 最后更新 | 2026-07-30 |
| 状态 | Undergoing Analysis |
| 数据来源 | chrome-cve-admin@google.com |
🔗 参考链接
💬 评论