🟠 《高危安全漏洞:CVE-2026-17658》

CVSS 评分: 高危(8.8)  状态: Awaiting Analysis  发布时间: 2026-07-30


漏洞简介

该漏洞编号为 CVE-2026-17658,属于 释放后使用(Use After Free,CWE-416) 类型的安全缺陷。漏洞存在于 Google Chrome 浏览器中的 V8 JavaScript 引擎 组件中。当用户访问一个特制的 HTML 页面时,远程攻击者能够利用该漏洞触发对已释放内存的非法访问,从而在沙箱(sandbox)内部执行任意代码。

根据 Chromium 安全评级,该漏洞的严重性被标记为 高危(High)

影响范围

  • 受影响软件:Google Chrome 浏览器(桌面版)
  • 受影响版本:早于 151.0.7922.72 的所有版本
  • 修复版本:Google Chrome 151.0.7922.72 及更高版本

风险分析

  • 攻击向量:远程攻击者可以通过构造一个恶意的 HTML 页面,并诱导用户访问该页面(例如通过钓鱼链接、恶意广告或嵌入在第三方网站中)来触发漏洞。
  • 攻击复杂度:低(CVSS 攻击复杂度(Attack Complexity)为 Low,即无需特殊条件即可利用)。
  • 所需权限:无需任何用户权限(CVSS 权限要求(Privileges Required)为 None)。
  • 用户交互:需要用户交互(CVSS 用户交互(User Interaction)为 Required),即用户必须点击或访问恶意页面。
  • 影响后果
    • 机密性(Confidentiality):高(攻击者可能读取沙箱内的敏感数据)。
    • 完整性(Integrity):高(攻击者可能修改沙箱内的数据或代码)。
    • 可用性(Availability):高(攻击者可能导致浏览器崩溃或执行破坏性操作)。
  • 实际危害:尽管漏洞利用发生在沙箱内部,但成功利用后攻击者可以在沙箱上下文中执行任意代码。结合其他沙箱逃逸漏洞,攻击者有可能进一步突破浏览器沙箱限制,对用户系统造成更严重的影响,例如窃取凭据、安装恶意软件或进行其他恶意活动。

注意:该漏洞仅影响 Google Chrome 浏览器,其他基于 Chromium 的浏览器(如 Microsoft Edge、Brave 等)在更新至对应修复版本前也可能受到影响。建议用户立即更新至 Chrome 151.0.7922.72 或更高版本。


🔍 技术细节

字段
CVE ID CVE-2026-17658
CVSS 评分 8.8 🟠
严重程度 高危
CVSS 向量 CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:H
CWE 分类 CWE-416
发布时间 2026-07-30
最后更新 2026-07-30
状态 Awaiting Analysis
数据来源 chrome-cve-admin@google.com

🔗 参考链接