🟠 《高危安全漏洞:CVE-2026-17894》

CVSS 评分: 高危(8.8)  状态: Undergoing Analysis  发布时间: 2026-07-30


漏洞简介

CVE-2026-17894 是 Google Chrome 浏览器在 Linux 平台上的一个高危安全漏洞,属于“释放后使用(Use After Free,CWE-416)”类型。该漏洞存在于 Chrome 的“视图(Views)”组件中。

具体来说,当用户访问一个特制的 HTML 页面时,远程攻击者可以利用该漏洞触发堆内存损坏(heap corruption)。由于漏洞在 Chrome 151.0.7922.72 版本之前未被修复,攻击者可以通过精心构造的网页内容,在浏览器进程中执行任意代码或导致程序崩溃。

该漏洞由 Chromium 安全团队评定为“中等(Medium)”严重性,但结合其攻击向量(无需用户交互即可触发,仅需用户访问恶意页面),实际风险较高。

影响范围

  • 受影响软件:Google Chrome(Linux 平台)
  • 受影响版本:早于 151.0.7922.72 的所有版本
  • 修复版本:Chrome 151.0.7922.72 及更高版本
  • 相关组件:Views(视图模块)

风险分析

  1. 攻击条件:攻击者需要诱使用户在受影响的 Chrome 版本中访问一个特制的 HTML 页面。攻击者可以通过钓鱼邮件、恶意广告、被攻陷的网站等方式传播该页面。
  2. 攻击后果
    • 远程代码执行(RCE):成功利用该漏洞后,攻击者可以在用户浏览器进程中执行任意代码,进而可能控制整个操作系统。
    • 信息泄露:攻击者可能读取浏览器内存中的敏感数据,如密码、Cookie、浏览历史等。
    • 拒绝服务(DoS):即使无法完全利用,攻击者也可通过触发崩溃导致浏览器异常退出。
  3. 利用难度:由于漏洞是“释放后使用”类型,且攻击向量为网络远程(AV:N),攻击复杂度低(AC:L),无需特权(PR:N),仅需用户交互(UI:R),因此实际利用门槛较低。
  4. 建议措施:用户应立即将 Google Chrome 更新至 151.0.7922.72 或更高版本。企业用户应通过组策略或管理工具强制推送更新,并监控浏览器版本合规性。

🔍 技术细节

字段
CVE ID CVE-2026-17894
CVSS 评分 8.8 🟠
严重程度 高危
CVSS 向量 CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:H
CWE 分类 CWE-416
发布时间 2026-07-30
最后更新 2026-07-30
状态 Undergoing Analysis
数据来源 chrome-cve-admin@google.com

🔗 参考链接