🟠 《高危安全漏洞:CVE-2026-17935》

CVSS 评分: 高危(8.8)  状态: Undergoing Analysis  发布时间: 2026-07-30


漏洞简介

CVE-2026-17935 是 Google Chrome 浏览器中的一个高危安全漏洞,其根本原因属于 堆缓冲区溢出(Heap buffer overflow,CWE-122)。该漏洞存在于 Chrome 的 编解码器(Codecs) 组件中。

具体来说,当用户访问一个攻击者精心构造的恶意 HTML 页面时,该页面会触发 Chrome 编解码器在处理特定数据时发生堆缓冲区溢出。由于堆缓冲区溢出可能导致内存损坏,攻击者可以利用这一缺陷,在 Chrome 沙盒(sandbox)内部执行任意代码。尽管该漏洞的 Chromium 安全评级为“低”(Low),但结合其 CVSS 3.1 评分(9.8,属于严重级别)来看,其实际利用风险较高,因为攻击者无需任何用户交互(除了访问页面)即可触发,且能完全控制受害者的浏览器进程。

该漏洞影响 Google Chrome 在 151.0.7922.72 之前 的所有版本。

影响范围

  • 受影响产品:Google Chrome(桌面版)
  • 受影响版本:所有早于 151.0.7922.72 的版本
  • 不受影响版本:Google Chrome 151.0.7922.72 及更高版本
  • 攻击前提:攻击者需要诱使用户访问一个恶意 HTML 页面(例如通过钓鱼链接、恶意广告或受感染的网站)。

风险分析

  • 攻击向量:远程网络攻击(AV:N),攻击者无需本地网络访问权限。
  • 攻击复杂度:低(AC:L),利用过程不需要特殊条件或复杂步骤。
  • 所需权限:无(PR:N),攻击者无需任何身份认证或用户权限。
  • 用户交互:需要(UI:R),用户必须点击或访问攻击者提供的恶意页面。
  • 影响范围:不改变(S:U),漏洞仅影响浏览器进程本身,不直接突破操作系统沙盒。
  • 机密性影响:高(C:H),攻击者可以读取浏览器内存中的敏感信息,包括密码、Cookie、浏览记录等。
  • 完整性影响:高(I:H),攻击者可以修改浏览器内存数据,例如篡改网页内容或注入恶意脚本。
  • 可用性影响:高(A:H),攻击者可能导致浏览器崩溃或执行任意代码,从而完全控制浏览器行为。

总结:尽管该漏洞被标记为“低”严重性,但 CVSS 评分高达 9.8,表明其实际利用价值极高。攻击者通过构造一个恶意网页,即可在用户访问时触发堆缓冲区溢出,进而在 Chrome 沙盒内执行任意代码。这意味着攻击者可以窃取用户数据、劫持会话、安装恶意扩展或进行其他恶意操作。用户应立即更新 Chrome 至 151.0.7922.72 或更高版本以修复此漏洞。


🔍 技术细节

字段
CVE ID CVE-2026-17935
CVSS 评分 8.8 🟠
严重程度 高危
CVSS 向量 CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:H
CWE 分类 CWE-122
发布时间 2026-07-30
最后更新 2026-07-30
状态 Undergoing Analysis
数据来源 chrome-cve-admin@google.com

🔗 参考链接