CVE-2026-19149 в Debian: уязвимость use-after-free в браузере Chrome, требующая обновления

CVE: CVE-2026-19149
Продукт: Debian
Дата публикации: 07.08.2026
Критичность: CRITICAL
CVSS: 9.6 (3.1)
EPSS: 0,40%; процентиль 32,67%
CISA KEV: нет подтверждения в каталоге CISA KEV

Краткое описание​


Уязвимость CVE-2026-19149 в Debian связана с ошибкой использования освобожденной памяти (use-after-free) в компоненте Aura в Google Chrome на Linux. Уязвимость может быть использована удалённым злоумышленником для потенциального экранирования песочницы. Системы, использующие пакет Chromium с версией ниже 151.0.7922.109, подвержены риску. Обновление рекомендовано для обеспечения безопасности.

Основные характеристики​


CVE-2026-19149 — критическая уязвимость в браузере Google Chrome, затрагивающая операционную систему Linux. Классификация уязвимости — использование освобожденной памяти (CWE-416). Уязвимость позволяет удалённому атакующему потенциально выполнить экранирование песочницы через специально подготовленную HTML-страницу. В Debian уязвимость затрагивает пакет chromium. Системы Debian с версией пакета ниже 151.0.7922.109 находятся в зоне риска. Уязвимость имеет высокий уровень критичности (CVSS 9.6).

Какие продукты и версии затронуты​


Уязвимость затрагивает пакет Chromium в дистрибутивах Debian, включая bookworm, trixie, forky и sid. Для Debian 12 (bookworm) исправление доступно в версии 151.0.7922.108-1~deb12u1. Для Debian 13 (trixie) исправление доступно в версии 151.0.7922.108-1~deb13u1. В Debian 11 (bullseye) уязвимость остаётся открытой, так как система находится в состоянии end-of-life. Системы, использующие версии пакета ниже 151.0.7922.109, находятся в зоне риска. Уязвимость не затрагивает ядро Linux, но может быть использована в контексте браузера.

Причина уязвимости​


Основной причиной является уязвимость в реализации компонента Aura в браузере Google Chrome. Некорректная работа с памятью, которая была освобождена, может привести к повторному использованию этой области памяти. Это может вызвать перезапись данных и потенциальное выполнение произвольного кода. В случае с Chrome, уязвимость может быть использована в контексте песочницы, что позволяет обойти ограничения безопасности. Уязвимость была обнаружена и описана в рамках проекта Chromium.

Как работает атака​


Атакующий может использовать уязвимость, чтобы заставить браузер выполнить код в контексте песочницы. Это достигается через специально подготовленную HTML-страницу, которая вызывает ошибку управления памятью. После этого может быть реализовано экранирование песочницы, позволяющее получить доступ к системным ресурсам. Механизм атаки требует, чтобы пользователь открыл вредоносную страницу. Уязвимость не требует специальных прав доступа от пользователя, но может быть использована в контексте текущего сеанса.

Условия успешной эксплуатации​


Для использования уязвимости требуется, чтобы система работала с браузером Chrome или Chromium, версия которого ниже 151.0.7922.109. Атакующий должен иметь возможность заставить пользователя открыть специально подготовленную веб-страницу. Уязвимость может быть использована даже при отсутствии активного взаимодействия пользователя, если страница автоматически запускает вредоносный код. Отсутствие специальных условий, таких как права администратора, не исключает возможность эксплуатации.

Возможный сценарий атаки​


Сценарий атаки предполагает, что злоумышленник создаёт веб-страницу, содержащую вредоносный JavaScript-код, который использует уязвимость в браузере. Когда пользователь открывает эту страницу, браузер выполняет код, который вызывает ошибку управления памятью. Это может привести к перезаписи данных и выполнению произвольного кода. В зависимости от реализации, это может позволить атакующему получить доступ к файловой системе, сетевым ресурсам или другим системным функциям. Сценарий возможен даже при отсутствии активного взаимодействия пользователя с вредоносной страницей, если она автоматически запускает эксплуатацию.

Есть ли публичный эксплойт​


В настоящее время не подтверждено наличие публичного эксплойта или PoC, который может быть использован напрямую. Однако, учитывая критичность уязвимости и её природу, возможно, что эксплуатация может быть реализована в будущем. Отсутствие подтверждённой эксплуатации не исключает потенциального использования уязвимости в реальных условиях. Системы, которые не обновлены, остаются уязвимыми к возможным атакам.

Признаки эксплуатации​


Поскольку уязвимость связана с поведением браузера, возможные индикаторы включают необычное поведение браузера, такие как высокое использование CPU или памяти при открытии определённых страниц. Также могут наблюдаться аномалии в журналах безопасности, если система отслеживает действия браузера. Однако, конкретные индикаторы не указаны в официальных источниках. Для обнаружения возможных атак рекомендуется мониторинг активности браузера и журналов безопасности.

Как обнаружить атаку​


Обнаружение уязвимости возможно через проверку версии установленного пакета Chromium. В системах Debian можно использовать команды apt-cache policy или dpkg-query для проверки версии. Также можно использовать систему мониторинга безопасности для отслеживания аномалий в поведении браузера. Важно убедиться, что система не использует уязвимую версию. Для точной проверки рекомендуется использовать команды, указанные в разделе version_check.

Как проверить свою версию​


Для проверки версии пакета Chromium в Debian можно использовать следующие команды:

Код:
cat /etc/debian_version
apt-cache policy chromium
dpkg-query -W -f='${Package} ${Version}\n' chromium

Если версия ниже 151.0.7922.109, система подвержена уязвимости. Для Debian 12 (bookworm) рекомендуется обновить до версии 151.0.7922.108-1~deb12u1. Для Debian 13 (trixie) — до версии 151.0.7922.108-1~deb13u1.

Исправление​


Обновление пакета Chromium до версии, в которой устранена уязвимость, является основным способом защиты. В Debian 12 (bookworm) необходимо установить версию 151.0.7922.108-1~deb12u1. В Debian 13 (trixie) — версию 151.0.7922.108-1~deb13u1. В системах, где пакет не обновлён, рекомендуется отключить или ограничить использование браузера до момента обновления. Также важно убедиться, что все пользователи системы получили доступ к обновлению.

Временные меры защиты​


Временные меры защиты включают ограничение доступа к интернету для пользователей, которые не нуждаются в браузере, а также отключение JavaScript на вредоносных сайтах. Также можно использовать специализированные решения для мониторинга активности браузера и блокировки подозрительных действий. Однако, эти меры не обеспечивают полной защиты от уязвимости и должны рассматриваться как временное решение.

Как проверить устранение уязвимости​


После установки обновления можно проверить, что версия пакета соответствует исправленной версии. Например, для Debian 12 (bookworm) после обновления следует проверить, что версия пакета равна 151.0.7922.108-1~deb12u1. Также можно использовать команды из раздела version_check для подтверждения, что система больше не уязвима. Рекомендуется перезагрузить систему после обновления для полной уверенности в применении изменений.

Вывод​


CVE-2026-19149 представляет собой серьёзную уязвимость в браузере Chrome, затрагивающую Debian. Уязвимость позволяет удалённому атакующему выполнить код в контексте песочницы, что может привести к компрометации системы. Обновление пакета Chromium до исправленной версии является обязательным шагом для защиты. Отложенное обновление может привести к эксплуатации уязвимости даже при отсутствии активного взаимодействия пользователя с вредоносной страницей. Системы, использующие уязвимую версию, должны быть обновлены немедленно.

Официальные источники​


  1. NVD — CVE-2026-19149
  2. Debian Security Tracker — CVE-2026-19149
  3. FIRST EPSS — CVE-2026-19149

История обновлений статьи​


  • 10.08.2026 — Опубликована первая версия материала.
  • 10.08.2026 — Уточнены сведения об уязвимых версиях, оценке риска или исправлении.
  • 13.08.2026 — Уточнены сведения об уязвимых версиях, оценке риска или исправлении.
 
Последнее редактирование:
Назад
Верх Низ