🟠 《高危安全漏洞:CVE-2026-17751》

CVSS 评分: 高危(8.8)  状态: Received  发布时间: 2026-07-30


漏洞简介

CVE-2026-17751 是 Google Chrome 浏览器中的一个安全漏洞,属于 CWE-269:不正确的权限管理(Improper Privilege Management) 类别。该漏洞存在于 Chrome 的 AdFilter(广告过滤器) 组件中,具体表现为 不正确的实现(Inappropriate implementation)

在 Google Chrome 151.0.7922.72 之前的版本中,远程攻击者可以通过精心构造的 HTML 页面,利用该漏洞在沙箱(sandbox)内部执行任意代码。尽管该漏洞被 Chromium 安全团队评定为 中等(Medium) 严重性,但由于攻击者能够在沙箱内执行代码,这为后续的沙箱逃逸或进一步提权攻击提供了基础。

影响范围

  • 受影响软件:Google Chrome(桌面版)
  • 受影响版本:所有早于 151.0.7922.72 的版本
  • 修复版本:Chrome 151.0.7922.72 及更高版本
  • 攻击前提:需要用户访问攻击者控制的恶意网页(用户交互(User Interaction)为“必需”)

风险分析

  • 攻击向量:远程(Network)
  • 攻击复杂度:低(Low),攻击者只需构造一个特制的 HTML 页面并诱导用户访问
  • 所需权限:无需任何权限(None)
  • 用户交互:需要用户点击或浏览恶意页面
  • 影响范围:未改变(Unchanged),即漏洞利用不会影响其他组件
  • 机密性影响:高(High),攻击者可能读取沙箱内的敏感数据
  • 完整性影响:高(High),攻击者可能修改沙箱内的数据或配置
  • 可用性影响:高(High),攻击者可能导致沙箱内服务崩溃或拒绝服务

可能的攻击后果

  1. 沙箱内代码执行:攻击者可以在 Chrome 沙箱环境中执行任意代码,绕过广告过滤器的正常逻辑。
  2. 信息泄露:通过沙箱内的代码执行,攻击者可能窃取浏览器缓存、Cookie、或其他沙箱可访问的敏感信息。
  3. 沙箱逃逸铺垫:虽然该漏洞本身仅影响沙箱内部,但结合其他沙箱逃逸漏洞,攻击者可能最终获得对用户系统的完全控制。
  4. 恶意广告或钓鱼:攻击者可能利用该漏洞篡改广告过滤行为,植入恶意广告或钓鱼页面。

建议:用户应立即将 Google Chrome 更新至 151.0.7922.72 或更高版本,并避免访问不可信的网页或点击可疑链接。


🔍 技术细节

字段
CVE ID CVE-2026-17751
CVSS 评分 8.8 🟠
严重程度 高危
CVSS 向量 CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:H
CWE 分类 CWE-269
发布时间 2026-07-30
最后更新 2026-07-30
状态 Received
数据来源 chrome-cve-admin@google.com

🔗 参考链接