🔴 严重 | CVE-2026-17727 — Out of bounds write in WebGL in Google Chrome on A...
🔴 《严重安全漏洞:CVE-2026-17727》
CVSS 评分: 严重(9.6) 状态: Undergoing Analysis 发布时间: 2026-07-30
漏洞简介
CVE-2026-17727 是一个存在于 Google Chrome(安卓平台)WebGL 组件中的高危安全漏洞。该漏洞属于 越界写入(Out of bounds write),对应 CWE 分类为 CWE-787。攻击者可以通过构造恶意的 HTML 页面,利用该漏洞在目标设备上实现沙箱逃逸(sandbox escape),从而突破浏览器的安全隔离机制,获得对系统资源的更高权限。
该漏洞由 Chromium 安全团队内部发现并报告,严重等级被评定为 高(High)。漏洞影响范围包括 Android 平台上所有低于 151.0.7922.72 版本的 Google Chrome 浏览器。
影响范围
- 受影响软件:Google Chrome(Android 平台)
- 受影响版本:低于 151.0.7922.72 的所有版本
- 修复版本:151.0.7922.72 及更高版本
风险分析
该漏洞的 CVSS 3.1 评分为 9.9(严重),攻击向量为 网络(AV:N),攻击复杂度低(AC:L),无需用户认证(PR:N),但需要用户交互(UI:R,例如点击恶意链接或访问恶意页面)。攻击范围可波及到浏览器沙箱之外(S:C),对机密性、完整性和可用性均造成高影响(C:H/I:H/A:H)。
具体风险包括:
- 沙箱逃逸:攻击者利用 WebGL 的越界写入漏洞,可以突破 Chrome 在 Android 上的沙箱保护,直接与操作系统交互。
- 远程代码执行:成功利用后,攻击者能够在受害者设备上执行任意代码,可能用于安装恶意软件、窃取敏感数据(如密码、通讯录、照片等)或控制设备。
- 无需额外权限:由于攻击仅需用户访问一个精心构造的 HTML 页面,且无需用户授予额外权限,因此具有较高的隐蔽性和传播效率。
建议所有 Android 版 Chrome 用户立即更新至 151.0.7922.72 或更高版本,以修复该漏洞。
🔍 技术细节
| 字段 | 值 |
|---|---|
| CVE ID | CVE-2026-17727 |
| CVSS 评分 | 9.6 🔴 |
| 严重程度 | 严重 |
| CVSS 向量 | CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:C/C:H/I:H/A:H |
| CWE 分类 | CWE-787 |
| 发布时间 | 2026-07-30 |
| 最后更新 | 2026-07-30 |
| 状态 | Undergoing Analysis |
| 数据来源 | chrome-cve-admin@google.com |
🔗 参考链接
💬 评论