🔴 《严重安全漏洞:CVE-2026-17666》

CVSS 评分: 严重(9.1)  状态: Received  发布时间: 2026-07-30


漏洞简介

CVE-2026-17666 是 Google Chrome 浏览器中存在的一个加密缺陷(Cryptographic Flaw),属于 CWE-325 分类(Missing Required Cryptographic Step,缺少必要的加密步骤)。该漏洞影响 Chrome 151.0.7922.72 之前的版本。攻击者利用该漏洞,可以在具备特权网络位置(privileged network position)的条件下,通过构造恶意的网络流量(malicious network traffic)绕过浏览器的自主访问控制(discretionary access control)。根据 Chromium 安全评级,该漏洞的严重性为“高(High)”。

影响范围

  • 受影响软件:Google Chrome(桌面版)
  • 受影响版本:所有早于 151.0.7922.72 的版本
  • 修复版本:Chrome 151.0.7922.72 及更高版本
  • 相关组件:企业级加密功能(Enterprise Cryptographic Flaw)

风险分析

  • 攻击条件:攻击者需要处于特权网络位置(privileged network position),例如能够拦截或篡改用户与服务器之间的网络通信(如中间人攻击,Man-in-the-Middle)。
  • 攻击复杂度:低(CVSS 攻击复杂度为低,AC:L)
  • 所需权限:无需用户交互(UI:N)或任何身份认证(PR:N)
  • 影响范围:机密性(Confidentiality)和完整性(Integrity)均受到高影响(C:H/I:H),可用性(Availability)不受影响(A:N)
  • 攻击后果:攻击者可以绕过 Chrome 的自主访问控制机制,可能实现以下恶意行为:
    • 读取或篡改受保护的浏览器数据(如密码、Cookie、企业策略配置)
    • 在用户不知情的情况下执行未授权的网络请求或资源访问
    • 破坏企业级安全策略的强制执行,导致敏感信息泄露或数据篡改
  • CVSS 评分:9.1(Critical,严重),基于 CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:N

🔍 技术细节

字段
CVE ID CVE-2026-17666
CVSS 评分 9.1 🔴
严重程度 严重
CVSS 向量 CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:N
CWE 分类 CWE-325
发布时间 2026-07-30
最后更新 2026-07-30
状态 Received
数据来源 chrome-cve-admin@google.com

🔗 参考链接