CRITICAL✓ PATCH🇬🇧 English

CVE-2026-17666

Błąd kryptograficzny w Google Chrome umożliwiający obejście kontroli dostępu

CVSS 9.1pub. 2026-07-30upd. 2026-08-03

Podatność w komponencie Enterprise przeglądarki Google Chrome (wersje przed 151.0.7922.72) pozwala atakującemu znajdującemu się w uprzywilejowanej pozycji sieciowej na obejście mechanizmów kontroli dostępu. Błąd kryptograficzny (CWE-325) może skutkować naruszeniem poufności i integralności przetwarzanych danych.

Pokaż oryginał (EN)

Cryptographic Flaw in Enterprise in Google Chrome prior to 151.0.7922.72 allowed an attacker in a privileged network position to bypass discretionary access control via malicious network traffic. (Chromium security severity: High)

🤖 Analiza AI
Jak działa

Podatność wynika z nieprawidłowej implementacji kryptograficznej w komponencie Enterprise przeglądarki Chrome — sklasyfikowanej jako CWE-325 (Missing Required Cryptographic Step), co oznacza pominięcie wymaganego kroku w procesie kryptograficznym. Atakujący zajmujący uprzywilejowaną pozycję w sieci (np. zdolny do przechwytywania lub modyfikowania ruchu sieciowego w drodze do/od ofiary) może wysyłać spreparowany ruch sieciowy, który wykorzystuje ten błąd do ominięcia mechanizmów uznaniowej kontroli dostępu (DAC). Atak nie wymaga uwierzytelnienia ani interakcji ze strony użytkownika, a wektor jest sieciowy z niską złożonością.

Skutki

Skuteczny atak pozwala atakującemu na obejście kontroli dostępu, co prowadzi do nieautoryzowanego dostępu do chronionych zasobów lub danych oraz możliwości ich modyfikacji — naruszając zarówno poufność, jak i integralność. Dostępność systemu nie jest bezpośrednio zagrożona.

Mitygacja

Należy niezwłocznie zaktualizować Google Chrome do wersji 151.0.7922.72 lub nowszej, w której producent udostępnił poprawkę. Aktualizacja dostępna jest za pośrednictwem mechanizmu automatycznej aktualizacji Chrome lub z oficjalnego kanału Stable zgodnie z informacją producenta.

Kogo dotyczy

Google Chrome w wersjach poprzedzających 151.0.7922.72 na platformach desktopowych (komponent Enterprise).

Uwagi

Producent (Google) klasyfikuje podatność jako o wysokiej wadze w nomenklaturze Chromium Security Severity ("High"), mimo że zewnętrzny CVSS wynosi 9.1 (CRITICAL). Podatność dotyczy środowisk korporacyjnych korzystających z funkcji Enterprise w Chrome.

CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:N
  • Google Chrome

    APP
    Google
    < 151.0.7922.72
🟢
PATCH DOSTĘPNY
Aktualizacja od producenta gotowa. Wdrożenie w ramach standardowego cyklu.
CWE
Referencje

Powiązane podatności

CVE-2025-10585CRITICAL9.8⚠ KEVPL ✓ten sam produkt

Type confusion w V8 (Google Chrome) — zdalne uszkodzenie sterty

CVE-2024-7971CRITICAL9.6⚠ KEVPL ✓ten sam produkt

Type confusion w V8 (Google Chrome/Edge) umożliwiający heap corruption

CVE-2024-5274CRITICAL9.6⚠ KEVPL ✓ten sam produkt

Type Confusion w V8 (Google Chrome) — RCE przez spreparowaną stronę HTML

CVE-2024-4947CRITICAL9.6⚠ KEVPL ✓ten sam produkt

Type Confusion w silniku V8 Chrome — zdalne wykonanie kodu (RCE)

CVE-2024-4671CRITICAL9.6⚠ KEVPL ✓ten sam produkt

Use-after-free w Google Chrome Visuals umożliwiający ucieczkę z sandbox