Chrome 高危沙箱逃逸 CVE-2026-84354:一个恶意网页就能在沙箱外执行代码,快升 152.0.7977.75
Google 发布 Chrome 桌面版 Stable Channel 更新,修复了一个高危沙箱逃逸漏洞 CVE-2026-84354。问题出在 Chrome 的 FileSystem 组件,授权逻辑写错了:攻击者只要构造一个恶意 HTML 页面,诱导用户访问,就能在 Chrome 沙箱之外执行任意代码。CISA-ADP 给出的 CVSS 3.1 评分高达 9.6(Critical),利用向量是网络可达、无需权限、但需要用户交互。目前 PoC 未公开,官方也未披露在野利用情况 —— 但 “沙箱逃逸 + 代码执行” 这个组合本身就意味着一旦被武器化,配合任何远程利用链就能直接打穿整台机器。Chrome 是渗透测试和恶意网页钓鱼最常瞄准的入口,Windows 和 Linux 桌面上装着旧版 Chrome 的机器,今天就得安排更新。受影响版本是 152.0.7977.75 之前,修复版本 152.0.7977.75。
| 项目 | 内容 |
|---|---|
| 漏洞编号 | CVE-2026-84354 |
| 漏洞等级 | 高危(Chromium security severity: High) |
| CVSS 评分 | 9.6 / 10.0(CISA-ADP 评估,CVSS 3.1) |
| 漏洞类型 | 授权不当(沙箱逃逸 → 任意代码执行) |
| 受影响产品 | Google Chrome(含 Chromium 系浏览器) |
| 受影响版本 | Chrome 152.0.7977.75 之前 |
| 修复版本 | Chrome 152.0.7977.75 |
| POC 状态 | 未公开 |
| 在野利用 | 未确认(官方未披露) |
漏洞原理
这个漏洞错在一个本该检查权限的地方没检查对。
Chrome 的 FileSystem 组件负责给网页脚本提供文件系统读写能力,这是浏览器沙箱体系里一个比较敏感的能力 —— 它跟本机文件系统有交互。CVE-2026-84354 的本质是授权不当(CWE-863):FileSystem 在处理某些操作时,没有正确校验调用方是否有权限,导致一个普通的恶意网页可以拿到本不该属于它的授权。
这个 “不该有的授权” 一旦拿到,攻击者就能突破 Chrome 的沙箱边界,以系统上 Chrome 进程的权限执行任意代码 —— 官方描述原话是 “execute arbitrary code outside the sandbox”(在沙箱之外执行任意代码)。
利用方式很典型:攻击者把恶意 HTML 页面挂到钓鱼网站或广告位上,诱导用户点击。用户一旦中招,恶意页面就在后台完成沙箱逃逸。CVSS 向量里 UI:R(需要用户交互)说明它不能完全无声利用,但钓鱼场景下 “用户点一下” 这个门槛并不高。
为什么严重?因为 Chrome 沙箱是浏览器的最后一道防线。大部分 Chrome 漏洞只能算 “网页内搞破坏”,而这个洞直接跨过了沙箱这道墙,等于把浏览器的隔离机制整个绕过去了。对个人用户是钓鱼中招后整机沦陷,对企业和政府单位,内网员工浏览器一旦被诱导,攻击者可能借机横向移动。
高风险部署场景
以下几类环境要立刻自查,按优先级排列:
1. 内网办公终端的 Chrome—— 最高危。 企业内网员工浏览器被钓鱼后,沙箱逃逸直接落到主机权限,攻击者能借终端横向打内网。
2. Windows / Linux 桌面上长期不更新的 Chrome。 老版本 Chrome 是恶意网页钓鱼和 APT 投递的首选目标,版本越旧越危险。
3. 公网可达、用于访问敏感系统的浏览器。 运维、财务等访问核心系统的高权限账号,浏览器一旦被攻破,损失是账号级的。
4. 允许自带设备(BYOD)接入内网的场景。 个人电脑上的旧版 Chrome 不受管控,是绕过边界防御的常见入口。
修复与临时缓解方案
第一优先级:升级 Chrome 到 152.0.7977.75 或更高
Chrome 会自动更新,也可以手动触发:
- 打开 Chrome,地址栏输入
chrome://settings/help,页面会自动检查并安装更新,安装后重启浏览器生效。 - 企业环境:通过 Chrome Enterprise 管理策略批量推送最新版本,确认终端版本 ≥ 152.0.7977.75。
- Linux 下用 deb/rpm 包安装的 Chromium,跟进发行版安全更新(Debian 等已标记受影响)。
第二优先级:临时缓解(升级前)
- 提高对未知链接的警惕。 这是典型的钓鱼触发漏洞,不点来路不明的链接、不访问可疑网页,是最直接的止血手段。
- 启用 Chrome 安全浏览增强保护。 设置 → 隐私和安全 → 安全,选择 “增强保护”,可拦截更多已知恶意网站。
- 内网收敛浏览器风险面。 对高权限终端临时限制访问外网,或先用隔离浏览器访问核心系统。
运维自查清单
- 确认终端 Chrome 版本是否在 152.0.7977.75 之前
- 通过
chrome://settings/help检查并触发更新 - 企业环境确认批量推送 152.0.7977.75 及以上版本
- 检查是否已开启安全浏览 “增强保护”
- 排查近期是否有可疑的钓鱼访问或异常进程行为
- 对长期不更新的老版本 Chrome 终端重点督办升级
- 关注 Chrome Releases 与 NVD 后续动态(PoC / 在野利用)
总结
一个恶意网页,一次点击,沙箱外执行代码。CVE-2026-84354 把 Chrome 的隔离底线打穿了,CVSS 9.6 不是白给的。好在修复版本已经发布,升到 152.0.7977.75 就完事。浏览器是所有人打开互联网的门,这个门不能漏。今天升,别让员工成为下一个钓鱼受害者。