🟠 高危 | CVE-2026-17677 — Inappropriate implementation in ANGLE in Google Ch...
🟠 《高危安全漏洞:CVE-2026-17677》
CVSS 评分: 高危(8.8) 状态: Received 发布时间: 2026-07-30
漏洞简介
CVE-2026-17677 是 Google Chrome 浏览器在 Android 平台上存在的一个安全漏洞。该漏洞源于 ANGLE(Almost Native Graphics Layer Engine)组件中的不当实现(Inappropriate implementation),具体涉及 CWE-693 分类(保护机制失效,Protection Mechanism Failure)。攻击者可以通过构造恶意的 HTML 页面,利用此漏洞实现沙箱逃逸(sandbox escape),从而突破浏览器的安全隔离机制。
该漏洞由 Chromium 安全团队评定为“高”(High)严重性等级。根据 CVSS 3.1 评分向量(AV:N/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:H),其攻击复杂度低,无需特权,但需要用户交互(如点击链接或访问恶意页面),一旦成功利用,可导致机密性、完整性和可用性均受到高等级影响。
影响范围
- 受影响软件:Google Chrome 浏览器(Android 平台)
- 受影响版本:低于 151.0.7922.72 的所有版本
- 修复版本:151.0.7922.72 及更高版本(于 2026 年 7 月发布的稳定版更新中修复)
风险分析
攻击向量与利用方式:
- 攻击者可通过远程方式,向受害者发送一个精心构造的 HTML 页面(例如通过钓鱼链接、恶意广告或嵌入在第三方网站中)。
- 受害者使用受影响版本的 Chrome for Android 访问该页面时,无需任何额外权限,攻击即可触发。
- 由于漏洞位于 ANGLE 组件(负责将 OpenGL ES 调用转换为其他图形 API),不当实现可能允许攻击者绕过 Chrome 的沙箱(sandbox)限制。
攻击后果:
- 沙箱逃逸:成功利用后,攻击者可以突破浏览器进程的隔离环境,获得对 Android 系统其他部分的访问权限。
- 权限提升:攻击者可能进一步执行任意代码、读取或修改敏感数据(如本地文件、凭据)、安装恶意软件,甚至完全控制受影响的设备。
- 影响范围:由于 Android 平台用户基数庞大,且该漏洞无需用户交互(仅需访问页面),潜在影响面较广,尤其在企业环境中可能导致数据泄露或横向移动。
缓解措施:
- 用户应立即将 Google Chrome 浏览器更新至 151.0.7922.72 或更高版本。
- 避免点击可疑链接或访问来源不明的网页,尤其是在 Android 设备上。
- 企业用户应通过移动设备管理(MDM)策略强制推送浏览器更新,并监控异常网络行为。
🔍 技术细节
| 字段 | 值 |
|---|---|
| CVE ID | CVE-2026-17677 |
| CVSS 评分 | 8.8 🟠 |
| 严重程度 | 高危 |
| CVSS 向量 | CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:H |
| CWE 分类 | CWE-693 |
| 发布时间 | 2026-07-30 |
| 最后更新 | 2026-07-30 |
| 状态 | Received |
| 数据来源 | chrome-cve-admin@google.com |
🔗 参考链接
💬 评论