🟠 高危 | CVE-2026-17751 — Inappropriate implementation in AdFilter in Google...
🟠 《高危安全漏洞:CVE-2026-17751》
CVSS 评分: 高危(8.8) 状态: Received 发布时间: 2026-07-30
漏洞简介
CVE-2026-17751 是 Google Chrome 浏览器中的一个安全漏洞,属于 CWE-269:不正确的权限管理(Improper Privilege Management) 类别。该漏洞存在于 Chrome 的 AdFilter(广告过滤器) 组件中,具体表现为 不正确的实现(Inappropriate implementation)。
在 Google Chrome 151.0.7922.72 之前的版本中,远程攻击者可以通过精心构造的 HTML 页面,利用该漏洞在沙箱(sandbox)内部执行任意代码。尽管该漏洞被 Chromium 安全团队评定为 中等(Medium) 严重性,但由于攻击者能够在沙箱内执行代码,这为后续的沙箱逃逸或进一步提权攻击提供了基础。
影响范围
- 受影响软件:Google Chrome(桌面版)
- 受影响版本:所有早于 151.0.7922.72 的版本
- 修复版本:Chrome 151.0.7922.72 及更高版本
- 攻击前提:需要用户访问攻击者控制的恶意网页(用户交互(User Interaction)为“必需”)
风险分析
- 攻击向量:远程(Network)
- 攻击复杂度:低(Low),攻击者只需构造一个特制的 HTML 页面并诱导用户访问
- 所需权限:无需任何权限(None)
- 用户交互:需要用户点击或浏览恶意页面
- 影响范围:未改变(Unchanged),即漏洞利用不会影响其他组件
- 机密性影响:高(High),攻击者可能读取沙箱内的敏感数据
- 完整性影响:高(High),攻击者可能修改沙箱内的数据或配置
- 可用性影响:高(High),攻击者可能导致沙箱内服务崩溃或拒绝服务
可能的攻击后果:
- 沙箱内代码执行:攻击者可以在 Chrome 沙箱环境中执行任意代码,绕过广告过滤器的正常逻辑。
- 信息泄露:通过沙箱内的代码执行,攻击者可能窃取浏览器缓存、Cookie、或其他沙箱可访问的敏感信息。
- 沙箱逃逸铺垫:虽然该漏洞本身仅影响沙箱内部,但结合其他沙箱逃逸漏洞,攻击者可能最终获得对用户系统的完全控制。
- 恶意广告或钓鱼:攻击者可能利用该漏洞篡改广告过滤行为,植入恶意广告或钓鱼页面。
建议:用户应立即将 Google Chrome 更新至 151.0.7922.72 或更高版本,并避免访问不可信的网页或点击可疑链接。
🔍 技术细节
| 字段 | 值 |
|---|---|
| CVE ID | CVE-2026-17751 |
| CVSS 评分 | 8.8 🟠 |
| 严重程度 | 高危 |
| CVSS 向量 | CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:H |
| CWE 分类 | CWE-269 |
| 发布时间 | 2026-07-30 |
| 最后更新 | 2026-07-30 |
| 状态 | Received |
| 数据来源 | chrome-cve-admin@google.com |
🔗 参考链接
💬 评论