🔴 《严重安全漏洞:CVE-2026-17924》

CVSS 评分: 严重(9.6)  状态: Undergoing Analysis  发布时间: 2026-07-30


漏洞简介

该漏洞(CVE-2026-17924)存在于 Google Chrome 浏览器中,属于 释放后使用(Use After Free,CWE-416) 类型的内存安全漏洞。具体来说,漏洞位于 Chrome 的 DNS(域名系统) 组件中。攻击者可以通过精心构造的 HTML 页面,利用该漏洞在已攻破渲染进程(renderer process)的基础上,进一步实现 沙箱逃逸(sandbox escape),从而获得对浏览器沙箱之外系统资源的访问权限。

根据 Chromium 安全评级,该漏洞的严重性被标记为 低(Low),但结合其可能导致的沙箱逃逸后果,实际风险不容忽视。

影响范围

  • 受影响软件:Google Chrome 浏览器(桌面版)
  • 受影响版本:所有早于 151.0.7922.72 的版本
  • 修复版本:Chrome 151.0.7922.72 及更高版本已修复此漏洞

风险分析

  • 攻击前提:攻击者需要首先通过其他手段(如另一个漏洞或社会工程)成功攻破 Chrome 的渲染进程。然后,利用此漏洞通过一个恶意 HTML 页面触发释放后使用(Use After Free)条件。
  • 攻击后果:成功利用该漏洞后,攻击者可以从受限的渲染进程沙箱中逃逸,获得在用户系统上执行任意代码的能力。这可能导致:
    • 窃取浏览器存储的敏感数据(如密码、Cookie、历史记录)
    • 安装恶意软件或后门
    • 进一步横向移动至用户的其他应用或系统组件
  • 攻击复杂度:攻击复杂度较低(Low),无需用户交互以外的额外权限(PR:N),且攻击向量为网络(AV:N),但需要用户访问恶意页面(UI:R)。
  • CVSS 评分:根据 CVSS:3.1 向量(AV:N/AC:L/PR:N/UI:R/S:C/C:H/I:H/A:H),基础评分为 9.6(严重)。尽管 Chromium 内部评级为低,但 CVSS 评分反映了该漏洞在成功利用后对机密性、完整性和可用性的高影响,以及沙箱逃逸导致的影响范围变更(Scope Changed)

🔍 技术细节

字段
CVE ID CVE-2026-17924
CVSS 评分 9.6 🔴
严重程度 严重
CVSS 向量 CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:C/C:H/I:H/A:H
CWE 分类 CWE-416
发布时间 2026-07-30
最后更新 2026-07-30
状态 Undergoing Analysis
数据来源 chrome-cve-admin@google.com

🔗 参考链接