🔴 严重 | CVE-2026-17940 — Insufficient validation of untrusted input in Pict...
🔴 《严重安全漏洞:CVE-2026-17940》
CVSS 评分: 严重(9.6) 状态: Undergoing Analysis 发布时间: 2026-07-30
漏洞简介
CVE-2026-17940 是 Google Chrome 浏览器 Android 版本中的一个安全漏洞,属于 输入验证不足(Insufficient validation of untrusted input) 类型,对应 CWE-20 分类。该漏洞存在于 画中画(Picture-in-Picture) 功能中。
具体来说,在 Android 平台上的 Google Chrome 浏览器版本 151.0.7922.72 之前,程序对不可信输入的验证不充分。攻击者如果已经通过其他方式攻陷了浏览器的 渲染进程(renderer process),则可以利用一个精心构造的 HTML 页面,通过画中画功能触发漏洞,从而可能实现 沙箱逃逸(sandbox escape)。
Chromium 官方对该漏洞的安全评级为 低危(Low)。
影响范围
- 受影响软件:Google Chrome(Android 版本)
- 受影响版本:早于 151.0.7922.72 的所有版本
- 修复版本:151.0.7922.72 及更高版本
风险分析
- 攻击前提:攻击者需要首先攻破浏览器的渲染进程。这意味着该漏洞通常被用作 漏洞链(exploit chain) 中的一环,而不是独立攻击的入口。
- 攻击后果:成功利用该漏洞后,攻击者可以从受限的渲染进程沙箱中逃逸,获得更高的系统权限。这可能导致:
- 执行任意代码(arbitrary code execution)
- 访问或修改用户本地文件
- 窃取敏感数据(如密码、Cookie、浏览历史等)
- 进一步控制系统
- 攻击复杂度:攻击复杂度较低(CVSS 向量中 AC:L),且无需用户交互(UI:R 表示需要用户交互,但此处为远程攻击者通过 HTML 页面触发,用户只需访问恶意页面即可)。
- 影响范围:由于 Android 平台 Chrome 用户基数庞大,且漏洞可远程触发,一旦被利用,可能造成较大范围的用户数据泄露或设备控制风险。
建议:用户应立即将 Google Chrome 浏览器更新至 151.0.7922.72 或更高版本,以修复该漏洞。
🔍 技术细节
| 字段 | 值 |
|---|---|
| CVE ID | CVE-2026-17940 |
| CVSS 评分 | 9.6 🔴 |
| 严重程度 | 严重 |
| CVSS 向量 | CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:C/C:H/I:H/A:H |
| CWE 分类 | CWE-20 |
| 发布时间 | 2026-07-30 |
| 最后更新 | 2026-07-30 |
| 状态 | Undergoing Analysis |
| 数据来源 | chrome-cve-admin@google.com |
🔗 参考链接
💬 评论