CVE: CVE-2026-19157
Продукт: Debian
Дата публикации: 07.08.2026
Критичность: CRITICAL
CVSS: 9.6 (3.1)
EPSS: 0,32%; процентиль 24,27%
CISA KEV: нет подтверждения в каталоге CISA KEV
Краткое описание
Уязвимость CVE-2026-19157 в Debian связана с переполнением буфера в компоненте ANGLE, используемом в браузере Google Chrome. Она может быть использована для выполнения кода вне песочницы, что представляет риск для систем с уязвимой версией пакета chromium. В Debian затронуты версии пакета ниже 151.0.7922.109.
Основные характеристики
CVE-2026-19157 представляет собой уязвимость типа out-of-bounds write, возникающую в ANGLE (Almost Native Graphics Layer Engine) — компоненте графической подсистемы Chromium. Эта уязвимость позволяет удалённому атакующему с помощью специально подготовленной HTML-страницы потенциально выполнить код вне песочницы (sandbox escape). Это означает, что атака может обойти ограничения безопасности, предоставляемые средой исполнения браузера. Уязвимость классифицирована как критическая с CVSS 9.6. В Debian она затрагивает пакет chromium в версиях ниже 151.0.7922.109.
Какие продукты и версии затронуты
В Debian уязвимость затрагивает пакет chromium, используемый в составе браузера Google Chrome. В системах Debian, где установлен пакет chromium в версиях ниже 151.0.7922.109, существует риск эксплуатации уязвимости. Согласно отчётам Debian Security Tracker, затронуты следующие релизы: bookworm (150.0.7871.100), trixie (150.0.7871.100), forky (150.0.7871.181). Системы на базе bullseye и sid также подвержены уязвимости, хотя в sid она уже исправлена. Пакеты, находящиеся в состоянии 'resolved', имеют исправленные версии, например, в bookworm и trixie — это версии 151.0.7922.108-1~deb12u1 и 151.0.7922.108-1~deb13u1 соответственно.
Причина уязвимости
Основной причиной уязвимости CVE-2026-19157 является ошибка в реализации ANGLE — компонента графической подсистемы Chromium. При обработке определённых данных в графическом контексте происходит запись за пределы выделенного буфера. Это позволяет атакующему перезаписать данные в памяти, что может привести к изменению поведения программы. В случае с Chrome, это может позволить обойти механизм песочницы, что делает уязвимость особенно опасной. Уязвимость классифицирована как CWE-787 — Out-of-bounds Write.
Как работает атака
Атакующий может использовать специально сконструированный HTML-документ, который активирует уязвимость в ANGLE. При открытии такого документа в браузере, использующем пакет chromium, может произойти переполнение буфера. Это может привести к изменению указателей управления или данных, позволяя атакующему выполнить произвольный код в контексте браузера. Поскольку это происходит вне песочницы, атака может получить доступ к данным системы или даже к файловой системе. Механизм работы уязвимости зависит от того, как ANGLE обрабатывает графические данные, и где именно происходит переполнение.
Условия успешной эксплуатации
Для успешного использования уязвимости требуется, чтобы целевая система выполняла браузер, основанный на пакете chromium, с версией ниже 151.0.7922.109. Также необходимо, чтобы пользователь открыл специально подготовленную вредоносную страницу. Атакующий не требует привилегий на уровне системы, но должен иметь возможность заставить пользователя открыть вредоносную страницу. Уязвимость не требует взаимодействия с сервером, так как она активируется локально при открытии HTML-страницы.
Возможный сценарий атаки
Сценарий атаки предполагает, что злоумышленник создаёт веб-страницу, содержащую специально подготовленные данные, которые вызывают ошибку в ANGLE. Когда пользователь открывает эту страницу в браузере, основанном на пакете chromium, происходит переполнение буфера. Это может привести к изменению стека или других данных в памяти, позволяя атакующему выполнить произвольный код. Такой код может быть использован для получения доступа к другим данным системы, выполнения действий от имени пользователя или даже установки вредоносного ПО. Сценарий возможен только в том случае, если пользователь открыл страницу в браузере, использующем уязвимую версию.
Есть ли публичный эксплойт
На момент анализа не было подтверждено наличие публичного эксплойта или PoC, который может быть использован для автоматической эксплуатации уязвимости. Отсутствие публичного PoC не исключает возможности эксплуатации, но указывает на то, что атака требует ручной настройки и не является автоматизированной. Подтверждённые случаи эксплуатации не сообщались. В отсутствие специфичных индикаторов компрометации, можно лишь предположить, что атакующие могут использовать уязвимость в рамках социальной инженерии или вредоносных веб-сайтов.
Признаки эксплуатации
В отсутствие подтверждённых PoC или эксплуатаций, специфичные индикаторы компрометации не выявлены. Однако, можно предположить, что в случае атаки, в системах могут наблюдаться необычные процессы, связанные с браузером, или аномалии в работе с графикой. Для обнаружения таких событий рекомендуется мониторинг активности браузера, особенно при открытии вредоносных страниц. Также возможно использование систем обнаружения вторжений (IDS) для отслеживания подозрительных запросов к браузеру.
Как обнаружить атаку
Обнаружение уязвимости возможно через проверку версии пакета chromium. В системах Debian, где установлен пакет chromium, можно использовать команды apt или dpkg для проверки текущей версии. Если версия ниже 151.0.7922.109, система подвержена уязвимости. Также можно использовать системные журналы для отслеживания аномалий в работе браузера, особенно при открытии подозрительных страниц. Рекомендуется регулярно проверять обновления и применять патчи.
Как проверить свою версию
Для проверки версии пакета chromium в Debian можно использовать следующие команды:
Код:
cat /etc/debian_version
apt-cache policy <имя-пакета>
dpkg-query -W -f='${Package} ${Version}\n' <имя-пакета>
Замените
<имя-пакета> на chromium или chromium-browser. Если версия ниже 151.0.7922.109, система подвержена уязвимости CVE-2026-19157.Исправление
Рекомендуется обновить пакет chromium до версии, в которой устранена уязвимость. В Debian это можно сделать с помощью команды:
Код:
sudo apt update && sudo apt upgrade chromium
Для систем, где пакет не обновляется автоматически, следует вручную установить актуальную версию. В Debian Bookworm и Trixie уже доступны исправленные версии пакета, например, 151.0.7922.108-1~deb12u1 и 151.0.7922.108-1~deb13u1. Также рекомендуется отключить или ограничить использование браузеров, основанных на уязвимых версиях, до момента применения исправлений.
Временные меры защиты
Временные меры защиты могут включать ограничение доступа к вредоносным сайтам, использование браузерных плагинов для блокировки вредоносных скриптов, а также отключение JavaScript на сайтах, где не требуется его использование. Также можно использовать политики безопасности, ограничивающие доступ к системным ресурсам. Однако эти меры не обеспечивают полной защиты от уязвимости и должны рассматриваться как временное решение до применения патчей.
Как проверить устранение уязвимости
После применения обновлений рекомендуется проверить, что версия пакета chromium соответствует исправленной. Это можно сделать с помощью команд:
Код:
apt-cache policy <имя-пакета>
dpkg-query -W -f='${Package} ${Version}\n' <имя-пакета>
Если версия выше 151.0.7922.109, уязвимость устранена. Также можно проверить, что в системе установлены последние обновления безопасности, используя:
Код:
sudo apt update && sudo apt list --upgradable
Это позволит убедиться, что все пакеты обновлены до последней версии.
Вывод
CVE-2026-19157 представляет собой серьёзную уязвимость в ANGLE, используемом в браузере Chromium. В Debian она затрагивает пакет chromium в версиях ниже 151.0.7922.109. Риск эксплуатации уязвимости высок, особенно при открытии вредоносных страниц. Рекомендуется немедленно обновить пакеты до исправленных версий. Без применения патчей система остаётся уязвимой к атакам, которые могут привести к полному контролю над системой.
Официальные источники
История обновлений статьи
- 12.08.2026 — Опубликована первая версия материала.
- 14.08.2026 — Уточнены сведения об уязвимых версиях, оценке риска или исправлении.
Последнее редактирование:
