CVE-2026-19157 в Debian: критический выход из песочницы Chromium и статус исправлений

CVE: CVE-2026-19157
Продукт: Debian
Дата публикации: 07.08.2026
Критичность: CRITICAL
CVSS: 9.6 (3.1)
EPSS: 0,38%; процентиль 31,27%
CISA KEV: нет подтверждения в каталоге CISA KEV

Краткое описание​


В браузере Chromium, распространяемом в дистрибутивах Debian, обнаружена критическая уязвимость CVE-2026-19157. Ошибка в компоненте ANGLE позволяет удалённому злоумышленнику выйти из песочницы браузера через специально сформированную HTML-страницу. В статье разобраны затронутые версии пакетов, статус исправлений в разных релизах Debian и рекомендации по проверке системы.

Основные характеристики​


Уязвимость позволяет нарушителю выйти из изолированной среды браузера, что открывает путь к выполнению кода с привилегиями пользователя. Риск оценивается как критический, так как атака возможна удалённо и не требует предварительных прав, но требует взаимодействия с жертвой.

  • Тип ошибки: CWE-787 (Out-of-bounds write). Запись данных за пределы выделенной памяти в графическом компоненте.
  • CVSS 3.1: 9.6 (CRITICAL). Вектор: CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:C/C:H/I:H/A:H. Высокий балл обусловлен сетевым вектором атаки и полным компрометированием системы.
  • Условия атаки: Удалённый доступ, низкая сложность, отсутствие прав, требуется взаимодействие пользователя (UI:R).
  • Эксплуатация: В каталоге CISA KEV не подтверждена. Публичные эксплойты в открытых источниках не зафиксированы.
  • EPSS: 0,38% (процентиль 31,27%). Вероятность эксплуатации в ближайшие 30 дней оценивается как низкая.

Какие продукты и версии затронуты​


Уязвимость затрагивает пакет chromium в дистрибутивах Debian. Компонент ANGLE (Almost Native Graphics Layer Engine) используется для рендеринга графики и является точкой входа для атаки.

  • Debian 12 (bookworm): Статус «resolved». Исправлено в версии 151.0.7922.108-1~deb12u1. В репозитории bookworm-security доступна версия 151.0.7922.173-1~deb12u1.
  • Debian 13 (trixie): Статус «resolved». Исправлено в версии 151.0.7922.108-1~deb13u1. В репозитории trixie-security доступна версия 151.0.7922.173-1~deb13u1.
  • Debian unstable (sid): Статус «resolved». Исправлено в версии 151.0.7922.108-1. В репозитории sid доступна версия 151.0.7922.173-1.
  • Debian 11 (bullseye): Статус «open». Релиз находится в фазе end-of-life. Исправление не запланировано. Текущая версия 120.0.6099.224-1~deb11u1 уязвима.
  • Debian forky: Статус «open». Исправление не назначено. Текущая версия 150.0.7871.181-1 уязвима.

Причина уязвимости​


Причина уязвимости кроется в ошибке обработки данных в компоненте ANGLE. Происходит запись за пределы выделенной области памяти (out-of-bounds write). Это нарушает целостность памяти и позволяет злоумышленнику изменить управление потоком выполнения программы.

Компонент ANGLE отвечает за трансляцию графических вызовов в нативные API. При обработке специально сформированных данных из HTML-страницы срабатывает логическая ошибка, приводящая к записи в чужую область памяти. Это позволяет нарушителю обойти механизмы изоляции (песочницу) браузера.

Как работает атака​


Атака реализуется через создание вредоносной HTML-страницы. Пользователь открывает эту страницу в уязвимом браузере Chromium. Во время рендеринга графики срабатывает ошибка в ANGLE, что приводит к выходу из песочницы.

После выхода из изолированной среды злоумышленник получает возможность выполнять код в контексте процесса браузера. Это может привести к компрометации данных пользователя, установке вредоносного ПО или перехвату управления системой. Атака не требует предварительных прав, но требует, чтобы пользователь открыл вредоносную страницу.

Условия успешной эксплуатации​


Для успешной эксплуатации уязвимости необходимо соблюдение следующих условий:

  • Уязвимая версия: Система должна использовать версию пакета chromium, не содержащую исправления (см. раздел «Какие продукты и версии затронуты»).
  • Взаимодействие пользователя: Жертва должна открыть специально сформированную HTML-страницу. Атака не может быть проведена полностью удалённо без участия пользователя.
  • Сетевой доступ: Злоумышленник должен иметь возможность доставить вредоносную страницу пользователю (например, через фишинговую ссылку или заражённый сайт).

Возможный сценарий атаки​


Злоумышленник создаёт HTML-страницу, содержащую данные, которые вызывают срабатывание ошибки в ANGLE. Страница распространяется через электронную почту, мессенджер или размещается на сайте.

Пользователь открывает страницу в браузере Chromium. Во время рендеринга срабатывает out-of-bounds write, что позволяет нарушителю выйти из песочницы.

После этого выполняется вредоносный код, который может установить бэкдор, украсть данные или перехватить управление системой. Пользователь может не заметить ничего подозрительного, если страница выглядит как обычный контент.

Есть ли публичный эксплойт​


В открытых источниках не зафиксировано наличие публичного эксплойта или PoC для CVE-2026-19157. В каталоге CISA KEV уязвимость не числится как активно эксплуатируемая. Отсутствие публичного эксплойта не означает, что атака невозможна, но снижает вероятность массового использования в краткосрочной перспективе.

Признаки эксплуатации​


Специфичных индикаторов компрометации (IOC) для этой уязвимости в открытых источниках не опубликовано. Рекомендуется использовать общие точки контроля, которые не являются специфичными для данного CVE:

  • Аномальные процессы: Запуск процессов, не связанных с браузером, из-под пользователя, использующего Chromium.
  • Сетевая активность: Необычные исходящие соединения из процесса браузера.
  • Изменения в файловой системе: Создание новых файлов в каталогах конфигурации или системных директориях в момент работы браузера.

Как обнаружить атаку​


Для обнаружения атаки рекомендуется использовать следующие методы:

  • Мониторинг процессов: Отслеживание дочерних процессов, запущенных от chromium. Нестандартные исполняемые файлы или скрипты, запущенные из каталогов временных файлов, могут указывать на эксплуатацию.
  • Анализ сетевых логов: Поиск аномальных соединений, инициированных процессом браузера, особенно если они направлены на неизвестные IP-адреса или используют нестандартные порты.
  • Системные логи: Проверка журналов аудита (auditd) на записи о создании новых исполняемых файлов или изменении прав доступа в каталогах пользователя во время работы браузера.

Как проверить свою версию​


Для проверки версии установленного пакета chromium и статуса исправления используйте следующие команды. Замените <имя-пакета> на chromium.

Bash:
# Проверка версии Debian
cat /etc/debian_version

# Проверка версии пакета chromium
apt-cache policy chromium
dpkg-query -W -f='${Package} ${Version}\n' chromium

Сравните полученную версию с версиями, указанными в разделе «Какие продукты и версии затронуты». Если версия ниже исправленной, система уязвима.

Исправление​


Единственным надёжным способом устранения уязвимости является обновление пакета chromium до исправленной версии.

  • Debian 12 (bookworm): Обновите пакет до версии 151.0.7922.108-1~deb12u1 или выше. Используйте репозиторий bookworm-security.
  • Debian 13 (trixie): Обновите пакет до версии 151.0.7922.108-1~deb13u1 или выше. Используйте репозиторий trixie-security.
  • Debian unstable (sid): Обновите пакет до версии 151.0.7922.108-1 или выше.
  • Debian 11 (bullseye): Релиз находится в фазе end-of-life. Рекомендуется миграция на поддерживаемую версию Debian (12 или 13). Альтернативой может быть использование сторонних репозиториев с обновлённым Chromium, но это не рекомендуется для критических систем.
  • Debian forky: Ожидайте выхода исправления или используйте альтернативный браузер, если это допустимо политикой безопасности.

Временные меры защиты​


Пока обновление не установлено, можно применить следующие временные меры:

  • Ограничение доступа: Запретите пользователям открывать HTML-страницы из недоверенных источников. Используйте списки разрешённых доменов.
  • Использование альтернативного браузера: Если политика позволяет, временно переключите пользователей на браузер, не содержащий уязвимого компонента ANGLE.
  • Усиление песочницы: Убедитесь, что браузер запускается с минимальными привилегиями. Используйте механизмы изоляции (например, AppArmor или SELinux) для ограничения действий процесса браузера.
  • Мониторинг: Усиленный мониторинг процессов и сетевой активности, связанных с браузером, для раннего обнаружения аномалий.

Как проверить устранение уязвимости​


После обновления пакета chromium выполните следующие действия для проверки:

  1. Перезапустите браузер.
  2. Проверьте версию пакета:

    Bash:
    dpkg-query -W -f='${Package} ${Version}\n' chromium
  3. Убедитесь, что версия соответствует или превышает исправленную версию для вашего релиза Debian.
  4. Проверьте, что браузер корректно работает и не содержит ошибок рендеринга.

Вывод​


CVE-2026-19157 представляет серьёзную угрозу для систем, использующих уязвимые версии Chromium в Debian. Выход из песочницы браузера может привести к полной компрометации пользовательской сессии.

Администраторам необходимо срочно обновить пакет chromium в поддерживаемых релизах Debian (12, 13, unstable). Для систем на Debian 11 (bullseye) требуется планирование миграции на новую версию дистрибутива.

Временные меры снижают, но не устраняют риск.

Официальные источники​


  1. NVD — CVE-2026-19157
  2. Debian Security Tracker — CVE-2026-19157
  3. FIRST EPSS — CVE-2026-19157

История обновлений статьи​


  • 12.08.2026 — Опубликована первая версия материала.
  • 14.08.2026 — Уточнены сведения об уязвимых версиях, оценке риска или исправлении.
  • 26.08.2026 — Уточнены сведения об уязвимых версиях, оценке риска или исправлении.
  • 28.08.2026 — Уточнены сведения об уязвимых версиях, оценке риска или исправлении.
 
Последнее редактирование:
Назад
Верх Низ