安全客 07月18日 17:37
谷歌修复Chrome中被利用的沙箱逃逸零日漏洞
index_new5.html
../../../zaker_core/zaker_tpl_static/wap/tpl_guoji1.html

 

谷歌发布了Chrome浏览器安全更新,此次更新修复了包括CVE-2025-6558在内的六项安全缺陷。CVE-2025-6558是一个严重性为高(CVSS 8.8)的漏洞,存在于ANGLE和GPU组件中,可能允许攻击者通过精心构造的HTML页面逃逸浏览器沙箱保护,并在GPU进程中执行任意代码。该漏洞已被攻击者主动利用。更新还包括V8引擎和WebRTC等组件的漏洞修复。鉴于此漏洞的风险和活跃利用情况,建议用户尽快将Chrome浏览器升级至最新版本以确保安全。

🪲 **CVE-2025-6558漏洞被积极利用,风险极高**:谷歌最新发布的Chrome安全更新修复了一个编号为CVE-2025-6558的严重漏洞。该漏洞的CVSS评分为8.8,被评定为高危级别。更令人担忧的是,它已被攻击者主动利用,意味着存在实际的安全威胁。该漏洞源于ANGLE和GPU组件对不可信输入的校验不足,影响了Chrome版本低于138.0.7204.157的用户。

🛡️ **攻击者可借此逃逸沙箱,执行任意代码**:一旦攻击者成功利用CVE-2025-6558漏洞,他们便有可能绕过Chrome浏览器的沙箱保护机制。沙箱是浏览器隔离进程、防止恶意软件扩散的关键安全层。通过精心构造的HTML页面,攻击者可以在浏览器的GPU进程中执行任意代码,从而对用户设备造成严重的安全风险,包括潜在的数据窃取或恶意软件植入。

⚙️ **ANGLE组件易受攻击,影响广泛**:该漏洞与ANGLE(Almost Native Graphics Layer Engine)组件有关,ANGLE是Chrome用于处理图形API调用的关键部分,负责将OpenGL ES API转换为Direct3D、Metal、Vulkan和OpenGL等。由于ANGLE需要处理来自WebGL等不可信网站的GPU指令,其安全性的任何缺陷都可能带来广泛的安全隐患,尤其是在处理用户与网页的交互时。

🚀 **用户应立即更新以规避风险**:鉴于CVE-2025-6558漏洞的严重性和活跃利用现状,谷歌强烈建议所有Chrome用户立即将其浏览器更新至最新版本,即138.0.7204.157/.158(取决于操作系统)。用户可以通过访问chrome://settings/help,等待自动检测并安装更新,然后重启浏览器即可完成升级,有效规避潜在的安全风险。

📈 **今年以来Chrome已修复多个被利用的漏洞**:值得注意的是,CVE-2025-6558是谷歌今年以来修复的第五个被积极利用的Chrome浏览器漏洞。此前,谷歌已针对沙箱逃逸漏洞CVE-2025-2783(曾用于定向间谍攻击)、用户账户劫持漏洞CVE-2025-4664以及V8 JavaScript引擎的越界读写漏洞CVE-2025-5419等发布了安全更新,表明浏览器安全防护的持续挑战。

谷歌已发布Chrome浏览器安全更新,修复包括一处被攻击者主动利用的漏洞在内的六个安全缺陷。

该漏洞编号为CVE-2025-6558,严重性评级为高(CVSS分数8.8),由谷歌威胁分析团队(TAG)于6月23日发现。

该安全问题表现为ANGLE和GPU组件对不可信输入校验不足,影响Chrome版本低于138.0.7204.157。攻击者通过精心构造的HTML页面,可能成功实现逃逸浏览器沙箱保护的攻击。

ANGLE(Almost Native Graphics Layer Engine)是Chrome使用的开源图形抽象层,负责将OpenGL ES API调用转换为Direct3D、Metal、Vulkan和OpenGL。

由于ANGLE处理来自WebGL等不可信网站的GPU指令,该组件的漏洞可能带来极高的安全风险。

此漏洞允许远程攻击者通过特制HTML页面,在浏览器的GPU进程中执行任意代码。谷歌尚未公开触发漏洞并逃逸沙箱的具体技术细节。

谷歌安全公告指出:“在大部分用户完成更新前,漏洞细节和相关链接可能保持限制访问。”

“如果漏洞存在于其他项目同样依赖但尚未修复的第三方库中,限制措施也将持续。”

Chrome的沙箱机制是核心安全防护,隔离浏览器进程与操作系统,防止恶意软件通过浏览器扩散并危害设备安全。

鉴于CVE-2025-6558风险高且正被积极利用,建议Chrome用户尽快升级至138.0.7204.157/.158版本,具体取决于操作系统。

用户可通过访问 chrome://settings/help,等待自动检测更新并安装,更新完成后重启浏览器即可生效。

Fish AI Reader

Fish AI Reader

AI辅助创作,多种专业模板,深度分析,高质量内容生成。从观点提取到深度思考,FishAI为您提供全方位的创作支持。新版本引入自定义参数,让您的创作更加个性化和精准。

FishAI

FishAI

鱼阅,AI 时代的下一个智能信息助手,助你摆脱信息焦虑

联系邮箱 441953276@qq.com

相关标签

Chrome 安全更新 漏洞 CVE-2025-6558 沙箱逃逸
相关文章