🔴 严重 | CVE-2026-17713 — Insufficient validation of untrusted input in Acce...
🔴 《严重安全漏洞:CVE-2026-17713》
CVSS 评分: 严重(9.6) 状态: Undergoing Analysis 发布时间: 2026-07-30
漏洞简介
CVE-2026-17713 是 Google Chrome 浏览器在 Android 平台上存在的一个安全漏洞。该漏洞源于对不可信输入的验证不足(CWE-20),具体存在于 Chrome 的无障碍功能(Accessibility)模块中。在 Android 版 Chrome 浏览器 151.0.7922.72 之前的版本中,当用户访问一个特制的 HTML 页面时,远程攻击者可以利用此漏洞,在已经攻破渲染进程(renderer process)的基础上,进一步实现沙箱逃逸(sandbox escape)。根据 Chromium 的安全评级,此漏洞被标记为“高危(High)”。
影响范围
- 受影响产品:Google Chrome(Android 平台)
- 受影响版本:早于 151.0.7922.72 的所有版本
- 修复版本:Chrome 151.0.7922.72 及更高版本
风险分析
该漏洞的攻击链分为两个阶段:
- 前置条件:攻击者首先需要通过其他手段(例如利用渲染进程中的另一个漏洞)成功攻破 Chrome 的渲染进程。
- 漏洞利用:攻击者利用此漏洞,通过精心构造的 HTML 页面触发无障碍功能中的输入验证缺陷,从而突破沙箱(sandbox)的限制。
攻击后果:
- 沙箱逃逸:成功利用此漏洞后,攻击者可以从受限的渲染进程沙箱中逃逸,获得在操作系统层面执行任意代码的能力。
- 完全控制:一旦实现沙箱逃逸,攻击者可能能够读取、修改或删除用户设备上的敏感数据,安装恶意软件,或进行其他恶意操作,对用户的隐私和设备安全构成严重威胁。
- 攻击场景:攻击者通常通过诱导用户访问恶意网站或点击恶意链接来触发此漏洞。
缓解措施:用户应立即将 Google Chrome 浏览器更新至 151.0.7922.72 或更高版本,以修复此漏洞。
🔍 技术细节
| 字段 | 值 |
|---|---|
| CVE ID | CVE-2026-17713 |
| CVSS 评分 | 9.6 🔴 |
| 严重程度 | 严重 |
| CVSS 向量 | CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:C/C:H/I:H/A:H |
| CWE 分类 | CWE-20 |
| 发布时间 | 2026-07-30 |
| 最后更新 | 2026-07-30 |
| 状态 | Undergoing Analysis |
| 数据来源 | chrome-cve-admin@google.com |
🔗 参考链接
💬 评论