🟠 《高危安全漏洞:CVE-2026-17678》

CVSS 评分: 高危(8.8)  状态: Received  发布时间: 2026-07-30


漏洞简介

CVE-2026-17678 是 Google Chrome 浏览器中 ANGLE 组件的一个 越界读取(Out of bounds read) 漏洞,对应 CWE-125 分类。该漏洞存在于 Chrome 151.0.7922.72 之前的版本中。

该漏洞的具体触发机制是:攻击者通过精心构造的 HTML 页面,利用 ANGLE 组件在处理图形渲染相关数据时存在的边界检查缺陷,导致程序读取了超出预期范围的内存数据。由于攻击者需要先攻破渲染进程(renderer process)才能利用此漏洞,因此该漏洞通常被用于实现 沙箱逃逸(sandbox escape),即从受限的渲染进程环境中突破,获得对操作系统更高权限的访问。

影响范围

  • 受影响产品:Google Chrome 浏览器(桌面版)
  • 受影响版本:早于 151.0.7922.72 的所有版本
  • 修复版本:Chrome 151.0.7922.72 及更高版本
  • Chromium 安全评级:高危(High)

风险分析

  1. 攻击前提:攻击者需要先通过其他漏洞(如远程代码执行漏洞)成功攻破 Chrome 的渲染进程,才能利用此漏洞进行下一步攻击。
  2. 攻击方式:远程攻击者通过诱使用户访问恶意构造的 HTML 页面即可触发漏洞,无需用户交互(UI:R 表示需要用户交互,此处指用户需点击链接或访问页面)。
  3. 潜在后果
    • 沙箱逃逸:成功利用此漏洞后,攻击者可以从受限的渲染进程沙箱中逃逸,获得对宿主操作系统更高级别的控制权限。
    • 数据泄露:越界读取可能导致敏感内存数据(如其他进程的密钥、用户凭证等)被泄露。
    • 权限提升:结合其他漏洞,攻击者可能实现完全的系统控制,包括安装恶意软件、窃取数据或横向移动。
  4. CVSS 评分:该漏洞的 CVSS 3.1 基础评分为 9.8(严重),向量为 AV:N/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:H,表明攻击复杂度低、无需特权、仅需用户交互,且对机密性、完整性和可用性均造成高影响。

建议:所有 Chrome 用户应立即升级至 151.0.7922.72 或更高版本,以修复此高危漏洞。企业用户应通过组策略强制更新,并监控是否存在利用此漏洞的恶意活动。


🔍 技术细节

字段
CVE ID CVE-2026-17678
CVSS 评分 8.8 🟠
严重程度 高危
CVSS 向量 CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:H
CWE 分类 CWE-125
发布时间 2026-07-30
最后更新 2026-07-30
状态 Received
数据来源 chrome-cve-admin@google.com

🔗 参考链接