🟠 高危 | CVE-2026-17894 — Use after free in Views in Google Chrome on Linux ...
🟠 《高危安全漏洞:CVE-2026-17894》
CVSS 评分: 高危(8.8) 状态: Undergoing Analysis 发布时间: 2026-07-30
漏洞简介
CVE-2026-17894 是 Google Chrome 浏览器在 Linux 平台上的一个高危安全漏洞,属于“释放后使用(Use After Free,CWE-416)”类型。该漏洞存在于 Chrome 的“视图(Views)”组件中。
具体来说,当用户访问一个特制的 HTML 页面时,远程攻击者可以利用该漏洞触发堆内存损坏(heap corruption)。由于漏洞在 Chrome 151.0.7922.72 版本之前未被修复,攻击者可以通过精心构造的网页内容,在浏览器进程中执行任意代码或导致程序崩溃。
该漏洞由 Chromium 安全团队评定为“中等(Medium)”严重性,但结合其攻击向量(无需用户交互即可触发,仅需用户访问恶意页面),实际风险较高。
影响范围
- 受影响软件:Google Chrome(Linux 平台)
- 受影响版本:早于 151.0.7922.72 的所有版本
- 修复版本:Chrome 151.0.7922.72 及更高版本
- 相关组件:Views(视图模块)
风险分析
- 攻击条件:攻击者需要诱使用户在受影响的 Chrome 版本中访问一个特制的 HTML 页面。攻击者可以通过钓鱼邮件、恶意广告、被攻陷的网站等方式传播该页面。
- 攻击后果:
- 远程代码执行(RCE):成功利用该漏洞后,攻击者可以在用户浏览器进程中执行任意代码,进而可能控制整个操作系统。
- 信息泄露:攻击者可能读取浏览器内存中的敏感数据,如密码、Cookie、浏览历史等。
- 拒绝服务(DoS):即使无法完全利用,攻击者也可通过触发崩溃导致浏览器异常退出。
- 利用难度:由于漏洞是“释放后使用”类型,且攻击向量为网络远程(AV:N),攻击复杂度低(AC:L),无需特权(PR:N),仅需用户交互(UI:R),因此实际利用门槛较低。
- 建议措施:用户应立即将 Google Chrome 更新至 151.0.7922.72 或更高版本。企业用户应通过组策略或管理工具强制推送更新,并监控浏览器版本合规性。
🔍 技术细节
| 字段 | 值 |
|---|---|
| CVE ID | CVE-2026-17894 |
| CVSS 评分 | 8.8 🟠 |
| 严重程度 | 高危 |
| CVSS 向量 | CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:H |
| CWE 分类 | CWE-416 |
| 发布时间 | 2026-07-30 |
| 最后更新 | 2026-07-30 |
| 状态 | Undergoing Analysis |
| 数据来源 | chrome-cve-admin@google.com |
🔗 参考链接
💬 评论