文章总结: 本文分析MicrosoftEdge基于Chromium的CVE-2026-85893释放后使用漏洞,CVSS评分8.8,可致权限从沙箱提升至用户级。攻击需诱导用户访问恶意网页并两次点击触发自动填充。微软已发布Edge153.0.4234.32修复版本,建议用户立即升级,企业环境应统一推送更新。
综合评分: 85
文章分类: 漏洞分析,应急响应,解决方案
Microsoft Edge (Chromium-based) Elevation of Privilege Vulnerability(CVE-2026-85893)
撅人
2026年9月16日 17:02
广东
在小说阅读器读本章
去阅读
在公众号小说中沉浸阅读
2026 年 9 月 15 日,微软安全响应中心(MSRC)发布了编号为 CVE-2026-85893 的安全公告。该漏洞存在于基于 Chromium 的 Microsoft Edge 浏览器中,类型为释放后使用(Use After Free),可允许未经授权的攻击者通过网络提权。
CVSS 3.1 基础评分 8.8 分,严重等级评定为 Important。目前暂无在野利用。
1
漏洞速览
CVE 编号 CVE-2026-85893
漏洞类型 CWE-416 释放后使用(Use After Free)
影响产品 Microsoft Edge(Chromium-based)
安全等级 Important(CVSS 3.1 基础评分 8.8 / 时间评分 7.7)
影响级别 权限提升(Elevation of Privilege)
披露时间 2026-09-15(MSRC 公告发布日)
修复版本 Edge 153.0.4234.32(基于 Chromium 153.0.8010.37)
利用情况 暂无在野利用,可利用性评估为”Exploitation Unlikely”
2
漏洞概述
该漏洞的根源是 Edge 浏览器在处理内存对象时存在释放后使用缺陷。当浏览器释放某块内存后,其指针未被正确置空,攻击者可借助精心构造的操作触发对该已释放内存的再次引用,从而执行任意代码。
根据微软公告的 FAQ,成功利用此漏洞后,攻击者能够将权限从 Low Integrity Level(沙箱环境)提升至 Medium Integrity Level。这意味着攻击者可以突破 Edge 浏览器沙箱的限制,在用户上下文中获得更高权限,进而读取、修改或破坏受影响组件所管理的数据。
微软对可利用性的评估结论为”Exploitation Unlikely”——理论上可行,但实际利用难度较高。截至公告发布时,漏洞未被公开披露,也未监测到在野攻击行为。
3
CVSS 评分详解
CVSS 3.1 向量字符串:CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:H/E:U/RL:O/RC:C
攻击向量(AV) Network — 攻击者可通过网络远程发起攻击
攻击复杂度(AC) Low — 无需特殊条件,可重复成功
所需权限(PR) None — 攻击者无需任何事先权限
用户交互(UI) Required — 需用户访问恶意网页并执行两次点击触发自动填充
机密性影响(C) High — 完全泄露受影响组件中的信息
完整性影响(I) High — 可修改受保护的所有文件
可用性影响(A) High — 可完全拒绝访问受影响资源
利用代码成熟度(E) Unproven — 无公开可用的漏洞利用代码
4
利用条件与攻击路径
根据微软 FAQ 披露的信息,该漏洞的利用需要满足以下条件:
攻击者需要诱导目标用户访问一个攻击者控制的网页,随后用户需在该页面上执行两次点击操作,这两次点击会触发浏览器的自动填充(autofill)功能,进而激活漏洞。
这意味着该漏洞无法被完全自动化利用,需要社会工程学手段配合——攻击者必须通过钓鱼邮件、恶意链接等方式诱导用户访问恶意网页并完成交互操作。这也是微软将其可利用性评为”Exploitation Unlikely”的原因之一。
攻击路径总结: 攻击者构造恶意网页 → 诱导用户访问 → 用户执行两次点击触发 autofill → 触发 Use After Free → 权限从沙箱级(Low)提升至用户级(Medium)→ 突破沙箱隔离
5
修复建议
微软已在 Edge 153.0.4234.32 版本中修复该漏洞,该版本基于 Chromium 153.0.8010.37 构建,于 2026 年 9 月 10 日发布。
建议操作 将 Microsoft Edge(Chromium-based)升级至 153.0.4234.32 及以上版本。
检查当前版本: 打开 Edge → 点击右上角「···」→ 设置 → 关于 Microsoft Edge,查看版本号是否为 153.0.4234.32 或更高。
手动更新方式: 若未自动更新,可前往 Edge 设置 → 关于页面触发更新检查,或访问微软官方 Edge 下载页面获取最新安装包。
企业环境: 建议管理员通过组策略或 MDM 统一推送更新,确保内网终端版本不低于 153.0.4234.32。
6
漏洞时间线
2026-09-10
微软发布 Edge 153.0.4234.32 安全更新,修复该漏洞
2026-09-15
MSRC 发布 CVE-2026-85893 安全公告(v1.0),公开漏洞详情
2026-09-16
本文发布,梳理漏洞详情与修复方案
7
致谢与参考
该漏洞由安全研究员 Nan Wang(@eternalsakura13) 和 Ziling Chen 报告。微软在公告中对其协调披露行为表示感谢。
参考链接:
· MSRC 漏洞公告:
https://msrc.microsoft.com/update-guide/vulnerability/CVE-2026-85893
· CVE 记录:
https://www.cve.org/CVERecord?id=CVE-2026-85893
· CWE-416 定义:
https://cwe.mitre.org/data/definitions/416.html
· Edge 安全发布说明:
https://docs.microsoft.com/en-us/DeployEdge/microsoft-edge-relnotes-security
本文信息来源为微软安全响应中心(MSRC)官方公告,仅供安全研究与防御参考。请以官方公告为准,及时更新受影响组件。
免责声明:
本文所载程序、技术方法仅面向合法合规的安全研究与教学场景,旨在提升网络安全防护能力,具有明确的技术研究属性。
任何单位或个人未经授权,将本文内容用于攻击、破坏等非法用途的,由此引发的全部法律责任、民事赔偿及连带责任,均由行为人独立承担,本站不承担任何连带责任。
本站内容均为技术交流与知识分享目的发布,若存在版权侵权或其他异议,请通过邮件联系处理,具体联系方式可点击页面上方的联系我。
本文转载自:撅人 《Microsoft Edge (Chromium-based) Elevation of Privilege Vulnerability(CVE-2026-85893)》