🔴 严重 | CVE-2026-17671 — Insufficient validation of untrusted input in ANGL...
🔴 《严重安全漏洞:CVE-2026-17671》
CVSS 评分: 严重(9.6) 状态: Received 发布时间: 2026-07-30
漏洞简介
CVE-2026-17671 是 Google Chrome 浏览器中 ANGLE 组件存在的一个安全漏洞。ANGLE(Almost Native Graphics Layer Engine)是 Chrome 中用于将 OpenGL ES 图形 API 调用转换为 DirectX、Vulkan 或 Metal 等底层图形接口的中间层。
该漏洞源于对不可信输入(untrusted input)的验证不足(Insufficient validation),具体属于 CWE-20(输入验证不当)分类。攻击者需要先通过其他方式攻陷 Chrome 的渲染进程(renderer process),然后利用一个精心构造的 HTML 页面,通过 ANGLE 组件触发该漏洞,从而可能实现沙箱逃逸(sandbox escape)。沙箱逃逸意味着攻击者能够突破 Chrome 的进程隔离保护,在操作系统层面执行任意代码,获得更高的系统权限。
该漏洞影响 Google Chrome 版本早于 151.0.7922.72 的所有桌面版本。Chromium 安全团队将该漏洞的严重性评定为“高(High)”。
影响范围
- 受影响软件:Google Chrome(桌面版)
- 受影响版本:所有早于 151.0.7922.72 的版本
- 触发条件:攻击者需要先攻陷 Chrome 的渲染进程(renderer process),然后通过诱导用户访问特制的 HTML 页面来触发漏洞
风险分析
- 攻击向量:远程攻击(AV:N),攻击者通过网络发送恶意 HTML 页面即可尝试利用,无需物理接触目标设备。
- 攻击复杂度:低(AC:L),攻击者无需特殊权限或复杂条件即可构造利用代码。
- 所需权限:无(PR:N),攻击者不需要事先获得任何用户权限,但需要先攻陷渲染进程。
- 用户交互:需要(UI:R),用户需要点击或访问攻击者提供的恶意页面。
- 影响范围:已变更(S:C),漏洞利用可能突破 Chrome 的沙箱限制,影响浏览器之外的系统组件。
- 机密性影响:高(C:H),成功利用后攻击者可读取系统上的敏感文件、内存数据或用户凭证。
- 完整性影响:高(I:H),攻击者可以修改系统文件、安装恶意软件或篡改关键配置。
- 可用性影响:高(A:H),攻击者可能导致系统崩溃、拒绝服务或完全控制目标设备。
综合风险:该漏洞属于高严重性的沙箱逃逸漏洞。虽然利用需要先攻陷渲染进程(通常需要配合另一个漏洞),但一旦成功,攻击者将获得在用户系统上执行任意代码的能力,可能导致数据泄露、系统被远程控制或植入持久化后门。建议所有 Chrome 用户尽快升级到 151.0.7922.72 或更高版本以修复此漏洞。
🔍 技术细节
| 字段 | 值 |
|---|---|
| CVE ID | CVE-2026-17671 |
| CVSS 评分 | 9.6 🔴 |
| 严重程度 | 严重 |
| CVSS 向量 | CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:C/C:H/I:H/A:H |
| CWE 分类 | CWE-20 |
| 发布时间 | 2026-07-30 |
| 最后更新 | 2026-07-30 |
| 状态 | Received |
| 数据来源 | chrome-cve-admin@google.com |
🔗 参考链接
💬 评论