🔴 《严重安全漏洞:CVE-2026-17940》

CVSS 评分: 严重(9.6)  状态: Undergoing Analysis  发布时间: 2026-07-30


漏洞简介

CVE-2026-17940 是 Google Chrome 浏览器 Android 版本中的一个安全漏洞,属于 输入验证不足(Insufficient validation of untrusted input) 类型,对应 CWE-20 分类。该漏洞存在于 画中画(Picture-in-Picture) 功能中。

具体来说,在 Android 平台上的 Google Chrome 浏览器版本 151.0.7922.72 之前,程序对不可信输入的验证不充分。攻击者如果已经通过其他方式攻陷了浏览器的 渲染进程(renderer process),则可以利用一个精心构造的 HTML 页面,通过画中画功能触发漏洞,从而可能实现 沙箱逃逸(sandbox escape)

Chromium 官方对该漏洞的安全评级为 低危(Low)

影响范围

  • 受影响软件:Google Chrome(Android 版本)
  • 受影响版本早于 151.0.7922.72 的所有版本
  • 修复版本:151.0.7922.72 及更高版本

风险分析

  1. 攻击前提:攻击者需要首先攻破浏览器的渲染进程。这意味着该漏洞通常被用作 漏洞链(exploit chain) 中的一环,而不是独立攻击的入口。
  2. 攻击后果:成功利用该漏洞后,攻击者可以从受限的渲染进程沙箱中逃逸,获得更高的系统权限。这可能导致:
    • 执行任意代码(arbitrary code execution)
    • 访问或修改用户本地文件
    • 窃取敏感数据(如密码、Cookie、浏览历史等)
    • 进一步控制系统
  3. 攻击复杂度:攻击复杂度较低(CVSS 向量中 AC:L),且无需用户交互(UI:R 表示需要用户交互,但此处为远程攻击者通过 HTML 页面触发,用户只需访问恶意页面即可)。
  4. 影响范围:由于 Android 平台 Chrome 用户基数庞大,且漏洞可远程触发,一旦被利用,可能造成较大范围的用户数据泄露或设备控制风险。

建议:用户应立即将 Google Chrome 浏览器更新至 151.0.7922.72 或更高版本,以修复该漏洞。


🔍 技术细节

字段
CVE ID CVE-2026-17940
CVSS 评分 9.6 🔴
严重程度 严重
CVSS 向量 CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:C/C:H/I:H/A:H
CWE 分类 CWE-20
发布时间 2026-07-30
最后更新 2026-07-30
状态 Undergoing Analysis
数据来源 chrome-cve-admin@google.com

🔗 参考链接