🔴 严重 | CVE-2026-17726 — Integer overflow in WebGL in Google Chrome on Andr...
🔴 《严重安全漏洞:CVE-2026-17726》
CVSS 评分: 严重(9.6) 状态: Undergoing Analysis 发布时间: 2026-07-30
漏洞简介
CVE-2026-17726 是 Google Chrome 浏览器(Android 版本)中 WebGL 组件存在的一个整数溢出(Integer Overflow)漏洞,对应 CWE-190 分类。该漏洞源于在 Android 平台上的 Google Chrome 浏览器(版本低于 151.0.7922.72)中,WebGL 在处理特定图形数据时未能正确验证整数运算的边界,导致可能发生整数溢出。攻击者可以通过构造恶意的 HTML 页面,利用该漏洞触发内存破坏,进而实现沙箱逃逸(sandbox escape)。根据 Chromium 安全评级,该漏洞被标记为“高”(High)严重性。
影响范围
- 受影响软件:Google Chrome(Android 版本)
- 受影响版本:早于 151.0.7922.72 的所有版本
- 修复版本:151.0.7922.72 及更高版本
- 攻击条件:攻击者需要诱使用户通过 Android 设备上的 Chrome 浏览器访问一个精心构造的 HTML 页面(需要用户交互,如点击链接或浏览恶意网站)
风险分析
该漏洞的核心风险在于攻击者能够通过远程方式(AV:N)触发漏洞,且无需任何特权(PR:N),仅需用户交互(UI:R)。由于漏洞影响范围涉及 WebGL 这一广泛使用的图形渲染接口,攻击者可以构造包含恶意 WebGL 调用的网页,在用户浏览时触发整数溢出。成功利用后,攻击者可能突破 Chrome 浏览器的沙箱保护机制(sandbox escape),从而在用户设备上获得更高的执行权限。一旦沙箱被绕过,攻击者可以执行任意代码,窃取敏感数据、安装恶意软件或进一步控制系统。CVSS 3.1 评分为 9.6(严重),其影响范围被标记为“已变更”(S:C),意味着漏洞利用可能影响超出原始脆弱组件之外的系统资源,对机密性、完整性和可用性均构成高威胁(H/I/H)。建议所有 Android 用户立即更新 Chrome 至 151.0.7922.72 或更高版本以修复此漏洞。
🔍 技术细节
| 字段 | 值 |
|---|---|
| CVE ID | CVE-2026-17726 |
| CVSS 评分 | 9.6 🔴 |
| 严重程度 | 严重 |
| CVSS 向量 | CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:C/C:H/I:H/A:H |
| CWE 分类 | CWE-190 |
| 发布时间 | 2026-07-30 |
| 最后更新 | 2026-07-30 |
| 状态 | Undergoing Analysis |
| 数据来源 | chrome-cve-admin@google.com |
🔗 参考链接
💬 评论