🔴 《严重安全漏洞:CVE-2026-17655》

CVSS 评分: 严重(9.6)  状态: Awaiting Analysis  发布时间: 2026-07-30


漏洞简介

CVE-2026-17655 是 Google Chrome 浏览器中存在的一个高危安全漏洞,其根本原因位于 ANGLE(Almost Native Graphics Layer Engine)组件中。ANGLE 是 Chrome 用于将 OpenGL ES 图形 API 调用转换为其他底层图形 API(如 Direct3D、Vulkan 等)的抽象层。

该漏洞的具体成因是 对不可信输入的验证不足(Insufficient validation of untrusted input),对应 CWE-20(输入验证不当)。攻击者可以通过精心构造的 HTML 页面,利用这一缺陷绕过 Chrome 的沙箱保护机制(sandbox escape),从而在受影响的系统上执行任意代码或获取更高权限。

根据 Chromium 的安全评级,该漏洞被标记为 严重(Critical) 级别。

影响范围

  • 受影响软件:Google Chrome 浏览器
  • 受影响版本:所有早于 151.0.7922.72 的版本
  • 修复版本:Chrome 151.0.7922.72 及更高版本已修复此漏洞

风险分析

  • 攻击向量:远程攻击(AV:N),攻击者无需本地访问权限。
  • 攻击复杂度:低(AC:L),攻击者只需诱导用户访问恶意网页即可触发。
  • 所需权限:无需任何用户权限(PR:N)。
  • 用户交互:需要用户交互(UI:R),即用户必须点击或浏览攻击者提供的恶意 HTML 页面。
  • 影响范围:该漏洞可导致安全域变更(S:C),即攻击者能够从受限的沙箱环境逃逸到宿主操作系统。
  • 潜在后果
    • 沙箱逃逸(Sandbox Escape):攻击者成功利用此漏洞后,可以突破 Chrome 的沙箱限制,获得与当前用户进程相同的系统权限。
    • 完全控制:结合其他漏洞或利用系统权限,攻击者可能实现任意代码执行、窃取敏感数据、安装恶意软件、篡改系统设置等。
    • 机密性、完整性、可用性均受严重影响(C:H/I:H/A:H):攻击者可读取、修改或破坏系统上的任意文件及数据。

总结:该漏洞是一个严重的远程代码执行与沙箱逃逸组合漏洞,攻击者仅需诱导用户访问恶意网页即可触发,对用户系统和数据安全构成直接威胁。建议所有 Chrome 用户立即更新至 151.0.7922.72 或更高版本。


🔍 技术细节

字段
CVE ID CVE-2026-17655
CVSS 评分 9.6 🔴
严重程度 严重
CVSS 向量 CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:C/C:H/I:H/A:H
CWE 分类 CWE-20
发布时间 2026-07-30
最后更新 2026-07-30
状态 Awaiting Analysis
数据来源 chrome-cve-admin@google.com

🔗 参考链接