CVE-2026-19166 в Debian: sandbox escape в Chromium и статус исправлений

CVE: CVE-2026-19166
Продукт: Debian
Дата публикации: 07.08.2026
Критичность: CRITICAL
CVSS: 9.6 (3.1)
EPSS: 0,42%; процентиль 35,26%
CISA KEV: нет подтверждения в каталоге CISA KEV

Краткое описание​


В компоненте Web Authentication браузера Chromium обнаружена уязвимость Use after free. Эксплуатация через специально сформированную HTML-страницу позволяет атакующему выйти из песочницы браузера.

В актуальных стабильных релизах Debian (bookworm, trixie) и нестабильном (sid) проблема устранена. Для bullseye и forky статусы различаются: bullseye находится в фазе end-of-life, а forky ожидает обновления.

Основные характеристики​


Риск связан с выходом из изолированной среды браузера (sandbox escape) при обработке данных Web Authentication. Это позволяет атакующему получить доступ к системным ресурсам за пределами браузера.

  • Тип ошибки: CWE-416 (Use after free). Ссылка на освобожденную память используется повторно, что приводит к некорректной работе памяти.
  • CVSS: 9.6 (CRITICAL). Вектор: CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:C/C:H/I:H/A:H. Высокий балл обусловлен сетевым вектором, низким порогом сложности и полным компрометированием конфиденциальности, целостности и доступности.
  • Условия атаки: Требуется взаимодействие пользователя (UI:R). Атакующий не нуждается в учетных данных (PR:N), но жертва должна открыть вредоносную страницу.
  • Эксплуатация: В каталоге CISA KEV подтверждений активной эксплуатации в дикой природе на момент анализа не зафиксировано.
  • EPSS: 0,42% (процентиль 35,26%). Вероятность эксплуатации в ближайшие 30 дней оценивается как низкая, но не нулевая.

Какие продукты и версии затронуты​


Уязвимость затрагивает пакет chromium в дистрибутивах Debian. Статус исправления зависит от конкретной ветки:

  • bookworm (Debian 12): Статус resolved. Исправлено в версии 151.0.7922.108-1~deb12u1. В репозитории bookworm-security доступна версия 151.0.7922.173-1~deb12u1.
  • trixie (Debian 13): Статус resolved. Исправлено в версии 151.0.7922.108-1~deb13u1. В репозитории trixie-security доступна версия 151.0.7922.173-1~deb13u1.
  • sid (Unstable): Статус resolved. Исправлено в версии 151.0.7922.108-1. В репозитории sid доступна версия 151.0.7922.173-1.
  • bullseye (Debian 11): Статус open. Приоритет end-of-life. Пакет 120.0.6099.224-1~deb11u1 не содержит исправления, так как ветка прекратила поддержку.
  • forky: Статус open. Приоритет not yet assigned. Пакет 150.0.7871.181-1 уязвим, исправление ожидается.

Причина уязвимости​


Причина уязвимости — ошибка типа Use after free (CWE-416) в компоненте Web Authentication. В процессе обработки данных аутентификации браузер освобождает объект в памяти, но сохраняет на него ссылку.

При последующем обращении к этой ссылке память может быть заново выделена под другие данные, что приводит к некорректной записи или чтению. В контексте Chromium такая ошибка в модуле, работающем в изолированном процессе (renderer), может быть использована для нарушения целостности памяти и обхода механизмов изоляции (sandbox).

Как работает атака​


Атака реализуется через специально сформированную HTML-страницу. Злоумышленник направляет жертве ссылку или убеждает открыть вредоносный ресурс. При загрузке страницы браузер инициализирует модуль Web Authentication.

В момент обработки данных срабатывает ошибка Use after free. Атакующий контролирует содержимое памяти, на которую указывает «висячая» ссылка, манипулируя ею для изменения потока выполнения или вызова системных функций.

Это позволяет преодолеть барьер sandbox и получить доступ к процессам или данным за пределами браузера. Вектор атаки сетевой (AV:N), сложность низкая (AC:L), но требуется действие пользователя (UI:R).

Условия успешной эксплуатации​


Для успешной эксплуатации необходимо соблюдение следующих условий:

  • Взаимодействие пользователя: Жертва должна открыть вредоносную веб-страницу в уязвимой версии Chromium. Без этого действия уязвимость не срабатывает.
  • Уязвимая версия: Система должна использовать версию Chromium, не содержащую исправления (см. раздел «Какие продукты и версии затронуты»). В актуальных стабильных релизах Debian проблема устранена.
  • Отсутствие дополнительных ограничений: Механизмы защиты, такие как Site Isolation, не должны блокировать выполнение вредоносного кода в нужном контексте. Однако при наличии уязвимости sandbox escape эти ограничения обходятся.

Возможный сценарий атаки​


Типичный сценарий предполагает фишинговую атаку. Пользователь получает письмо или сообщение со ссылкой на сайт, имитирующий легитимный сервис (например, банк или корпоративный портал).

При переходе по ссылке браузер загружает страницу, содержащую JavaScript-код, инициирующий Web Authentication. В процессе аутентификации срабатывает ошибка Use after free.

Злоумышленник использует это для выполнения кода с привилегиями выше, чем у процесса браузера. Результатом может стать установка вредоносного ПО, кража данных или перехват управления системой. Поскольку атака требует открытия страницы, она эффективна против пользователей, которые не проверяют источник ссылок.

Есть ли публичный эксплойт​


Публичный эксплойт в виде готового PoC или подтвержденной эксплуатации в реальных атаках в предоставленных источниках не описан. Ссылка на Chromium issue 536584251 имеет тег «Permissions Required», что указывает на то, что технические детали могут быть скрыты до момента выпуска обновления.

Отсутствие сведений в CISA KEV не означает, что эксплойт не существует, но подтверждает, что массовая эксплуатация не зафиксирована.

Признаки эксплуатации​


Специфичные индикаторы компрометации (IOC) для этой уязвимости в открытых источниках не опубликованы. Общие признаки, требующие дополнительной проверки:

  • Аномальная активность браузера: Внезапное увеличение использования CPU или памяти процессом chromium без видимой нагрузки.
  • Создание новых процессов: Появление процессов, запущенных от имени пользователя, но не связанных с браузером (например, шелл-скрипты или интерпретаторы).
  • Сетевые соединения: Неожиданные исходящие соединения из процесса браузера на нестандартные порты или IP-адреса.

Эти признаки неспецифичны и могут быть вызваны другими причинами, поэтому требуют корреляции с другими событиями безопасности.

Как обнаружить атаку​


Для обнаружения атаки рекомендуется использовать следующие методы:

  • Мониторинг процессов: Отслеживание создания дочерних процессов от chromium с аномальными аргументами или путями к исполняемым файлам.
  • Анализ сетевых логов: Поиск исходящих соединений из IP-адресов, используемых браузером, на подозрительные адреса.
  • Системные логи: Проверка /var/log/syslog или journalctl на сообщения об ошибках в Chromium или подозрительных системных вызовах.

Так как атака требует взаимодействия пользователя, важно также анализировать логи веб-серверов на предмет доступа к вредоносным страницам.

Как проверить свою версию​


Для проверки версии установленного пакета chromium в Debian используйте следующие команды. Замените <имя-пакета> на chromium:

Bash:
cat /etc/debian_version
cat /etc/os-release
apt-cache policy chromium
dpkg-query -W -f='${Package} ${Version}\n' chromium

Сравните полученную версию с исправленными версиями из раздела «Какие продукты и версии затронуты». Если версия ниже исправленной, система уязвима.

Исправление​


Единственный надежный способ устранения уязвимости — обновление пакета chromium до исправленной версии. Для каждой ветки Debian:

  • bookworm: Выполните apt update && apt upgrade chromium. Убедитесь, что установлена версия 151.0.7922.108-1~deb12u1 или выше.
  • trixie: Аналогично, обновите пакет до версии 151.0.7922.108-1~deb13u1 или выше.
  • sid: Обновите пакет до версии 151.0.7922.108-1 или выше.
  • bullseye: Так как ветка находится в фазе end-of-life, официального исправления нет. Рекомендуется миграция на актуальную версию Debian или использование сторонних источников с патчами.
  • forky: Ожидайте выхода обновления. До этого момента следите за анонсами Debian Security Tracker.

Временные меры защиты​


До применения обновления можно снизить риск с помощью следующих мер:

  • Ограничение доступа к Web Authentication: Если возможно, отключите или ограничьте использование функций Web Authentication в браузере через политики или настройки.
  • Использование альтернативного браузера: Переключитесь на браузер, не содержащий уязвимости (например, Firefox или актуальную версию Chrome, если она отличается).
  • Обучение пользователей: Предупредите пользователей о необходимости проверять источники ссылок и не открывать подозрительные страницы.
  • Изоляция: Запускайте браузер в изолированной среде (например, в контейнере или виртуальной машине), чтобы ограничить последствия возможного sandbox escape.

Как проверить устранение уязвимости​


После обновления пакета chromium выполните следующие шаги для проверки:

  1. Проверьте версию пакета: dpkg-query -W -f='${Package} ${Version}\n' chromium.
  2. Убедитесь, что версия соответствует или превышает исправленную версию для вашей ветки Debian.
  3. Перезапустите браузер и проверьте, что функции Web Authentication работают корректно.
  4. При необходимости проведите сканирование системы на наличие следов предыдущей компрометации (см. раздел «Indicators of Compromise»).

Вывод​


CVE-2026-19166 представляет серьезную угрозу для пользователей Debian, использующих уязвимые версии Chromium. В актуальных стабильных релизах проблема устранена, что снижает риск для большинства пользователей.

Однако для систем на bullseye и forky требуется внимание: bullseye находится в фазе end-of-life, а forky ожидает обновления. Рекомендуется своевременно обновлять пакеты и соблюдать меры предосторожности при работе с веб-контентом.

Официальные источники​


  1. NVD — CVE-2026-19166
  2. Debian Security Tracker — CVE-2026-19166
  3. FIRST EPSS — CVE-2026-19166

История обновлений статьи​


  • 12.08.2026 — Опубликована первая версия материала.
  • 13.08.2026 — Уточнены сведения об уязвимых версиях, оценке риска или исправлении.
  • 16.08.2026 — Уточнены сведения об уязвимых версиях, оценке риска или исправлении.
  • 22.08.2026 — Уточнены сведения об уязвимых версиях, оценке риска или исправлении.
  • 26.08.2026 — Уточнены сведения об уязвимых версиях, оценке риска или исправлении.
  • 28.08.2026 — Уточнены сведения об уязвимых версиях, оценке риска или исправлении.
 
Последнее редактирование:
Назад
Верх Низ