🔴 严重 | CVE-2026-17717 — Integer overflow in ANGLE in Google Chrome prior t...
🔴 《严重安全漏洞:CVE-2026-17717》
CVSS 评分: 严重(9.6) 状态: Undergoing Analysis 发布时间: 2026-07-30
漏洞简介
CVE-2026-17717 是一个存在于 Google Chrome 浏览器中的高危安全漏洞,具体位于 ANGLE 组件中。ANGLE(Almost Native Graphics Layer Engine)是 Chrome 用于将 OpenGL ES 图形 API 调用转换为其他底层图形 API(如 Direct3D、Vulkan 等)的抽象层。
该漏洞属于整数溢出(Integer Overflow,CWE-190)类型。攻击者可以通过构造恶意的 HTML 页面,利用该整数溢出漏洞,在受影响的系统上实现沙箱逃逸(sandbox escape)。这意味着攻击者能够突破 Chrome 浏览器的沙箱隔离机制,从而在用户系统上执行更高级别的恶意操作。
该漏洞由 Chromium 安全团队评定为“高”(High)严重等级。
影响范围
- 受影响软件:Google Chrome 浏览器(桌面版)
- 受影响版本:早于 151.0.7922.72 的所有版本
- 修复版本:Google 已在 Chrome 151.0.7922.72 版本中修复此漏洞
风险分析
- 攻击向量:远程攻击(AV:N),攻击者无需物理接触目标设备。
- 攻击复杂度:低(AC:L),攻击者只需诱使用户访问一个特制的 HTML 页面即可触发漏洞。
- 权限要求:无需任何权限(PR:N),攻击者不需要预先获取用户凭证。
- 用户交互:需要用户交互(UI:R),用户需要点击或访问攻击者提供的恶意链接或网页。
- 影响范围:已变更(S:C),漏洞利用可能影响与浏览器沙箱隔离的其他系统组件或资源。
- 潜在后果:
- 机密性影响:高(C:H),攻击者可能读取沙箱外部的敏感数据。
- 完整性影响:高(I:H),攻击者可能修改系统文件或配置。
- 可用性影响:高(A:H),攻击者可能导致系统崩溃或拒绝服务。
总结:该漏洞允许攻击者通过一个精心构造的 HTML 页面,利用 ANGLE 组件中的整数溢出缺陷,突破 Chrome 的沙箱保护,从而在用户系统上执行任意代码。由于沙箱逃逸通常意味着攻击者可以获得与当前用户相同的系统权限,因此可能导致数据泄露、恶意软件安装或系统完全受控等严重后果。建议所有用户尽快升级至 Chrome 151.0.7922.72 或更高版本。
🔍 技术细节
| 字段 | 值 |
|---|---|
| CVE ID | CVE-2026-17717 |
| CVSS 评分 | 9.6 🔴 |
| 严重程度 | 严重 |
| CVSS 向量 | CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:C/C:H/I:H/A:H |
| CWE 分类 | CWE-190 |
| 发布时间 | 2026-07-30 |
| 最后更新 | 2026-07-30 |
| 状态 | Undergoing Analysis |
| 数据来源 | chrome-cve-admin@google.com |
🔗 参考链接
💬 评论