CVE: CVE-2026-19166
Продукт: Debian
Дата публикации: 07.08.2026
Критичность: CRITICAL
CVSS: 9.6 (3.1)
EPSS: 0,34%; процентиль 26,27%
CISA KEV: нет подтверждения в каталоге CISA KEV
Краткое описание
Уязвимость CVE-2026-19166 связана с компонентом Web Authentication в Google Chrome, распространяемым через пакет Chromium в Debian. Она классифицируется как использование освобожденной памяти (Use After Free, CWE-416). Уязвимость позволяет удалённому атакующему потенциально выполнить sandbox escape. В Debian затронуты версии пакета chromium, выпущенные до 151.0.7922.109. Системы с более старыми версиями подвержены риску.
Основные характеристики
CVE-2026-19166 — уязвимость типа Use After Free (CWE-416), обнаруженная в компоненте Web Authentication в Google Chrome. Она может быть использована для обхода механизмов безопасности браузера, включая sandbox. Уязвимость затрагивает версии Chrome до 151.0.7922.109. В Debian пакет chromium, используемый в различных версиях дистрибутивов, имеет разный статус уязвимости в зависимости от версии. В Debian Bookworm и Trixie уязвимость уже исправлена. В Sid — также исправлена. В Debian Bullseye уязвимость остаётся открытой, поскольку система находится в состоянии end-of-life.
Какие продукты и версии затронуты
В Debian уязвимость затрагивает пакет chromium, распространяемый в системах Debian 11 (Bullseye), Debian 12 (Bookworm), Debian 13 (Trixie), тестовой версии Forky и Sid. В Debian 11 (Bullseye) уязвимость остаётся открытой, так как система находится в состоянии end-of-life и не получает обновлений. В Debian 12 (Bookworm) и Debian 13 (Trixie) исправление включено в версии 151.0.7922.108-1~deb12u1 и 151.0.7922.108-1~deb13u1 соответственно. В Sid уязвимость исправлена в версии 151.0.7922.108-2.
Причина уязвимости
Основной причиной уязвимости является использование освобожденной памяти (Use After Free) в реализации Web Authentication в Google Chrome. Это позволяет атакующему использовать ранее освобожденные данные, что может привести к повреждению памяти или выполнению произвольного кода. Уязвимость обнаружена в компоненте, отвечающем за управление аутентификацией веб-приложений. В Debian она затрагивает пакет chromium, предоставляющий функционал Chrome.
Как работает атака
Атака осуществляется через специально подготовленную HTML-страницу, активирующую уязвимость в компоненте Web Authentication. При этом атакующий может использовать освобожденную память для перезаписи данных или выполнения произвольного кода. В случае успешной эксплуатации, атакующий может получить возможность выполнить sandbox escape, что позволяет выйти за пределы изолированной среды браузера. Механизм работы уязвимости основан на некорректной обработке памяти при взаимодействии с Web Authentication API.
Условия успешной эксплуатации
Для эксплуатации уязвимости требуется, чтобы целевая система использовала пакет chromium с версией ниже 151.0.7922.109. Атакующий должен убедиться, что пользователь откроет специально подготовленную веб-страницу, активирующую уязвимость. В Debian уязвимость актуальна для версий, выпущенных до указанной версии. В системах с последними обновлениями эксплуатация невозможна.
Возможный сценарий атаки
Сценарий атаки предполагает, что пользователь открывает специально подготовленную веб-страницу, содержащую вредоносный JavaScript-код. Этот код активирует уязвимость в компоненте Web Authentication, позволяя атакующему выполнить sandbox escape. После этого атакующий может получить доступ к системным ресурсам, включая файловую систему и сетевой интерфейс. Такая атака возможна только при открытии страницы и отсутствии исправления.
Есть ли публичный эксплойт
На момент анализа, публичные эксплойты или PoC для данной уязвимости не подтверждены. Отсутствие специфичных данных о техническом описании или подтверждённой эксплуатации не означает отсутствие потенциальной угрозы. В настоящее время не известно, что уязвимость уже используется в реальных атаках.
Признаки эксплуатации
Поскольку уязвимость не подтверждена в виде эксплойта, конкретные индикаторы компрометации не указаны. Однако, можно наблюдать признаки аномального поведения, такие как необычное использование CPU или памяти при открытии веб-страниц, а также нестандартные запросы к Web Authentication API. В системах, где уязвимость не исправлена, рекомендуется контролировать сетевой трафик и логи браузера на предмет подозрительных действий.
Как обнаружить атаку
Обнаружение уязвимости возможно через проверку версии установленного пакета chromium. В Debian можно использовать команды apt-cache policy или dpkg-query для получения информации о текущей версии. Также можно использовать команду cat /etc/debian_version или cat /etc/os-release для определения версии дистрибутива. Если версия пакета ниже 151.0.7922.109, система подвержена уязвимости. Рекомендуется также проверять, установлен ли пакет chromium, и его версию.
Как проверить свою версию
Для проверки версии пакета chromium в Debian можно использовать следующие команды:
Код:
cat /etc/debian_version
apt-cache policy chromium
dpkg-query -W -f='${Package} ${Version}\n' chromium
Если версия пакета ниже 151.0.7922.109, система подвержена уязвимости.
Исправление
Для устранения уязвимости необходимо обновить пакет chromium до версии, в которой она исправлена. В Debian Bookworm и Trixie пакет уже обновлён до версий 151.0.7922.108-1~deb12u1 и 151.0.7922.108-1~deb13u1 соответственно. В Sid — до версии 151.0.7922.108-2. Для систем, где уязвимость остаётся открытой, рекомендуется обновить систему до версии, где пакет исправлен. В Debian 11 (Bullseye) уязвимость остаётся открытой, поэтому рекомендуется перейти на более новую версию дистрибутива.
Временные меры защиты
В случае, если обновление невозможно, рекомендуется ограничить доступ к веб-страницам, содержащим потенциально опасный контент. Также можно отключить Web Authentication в браузере, если он не используется. Важно также следить за обновлениями и применять их при первой возможности. В системах, где уязвимость не исправлена, следует ограничить использование браузера с доступом к интернету.
Как проверить устранение уязвимости
После установки обновления можно проверить, что пакет chromium обновлён до версии, в которой устранена уязвимость. Для этого можно использовать команды:
Код:
apt-cache policy chromium
dpkg-query -W -f='${Package} ${Version}\n' chromium
Если версия пакета выше 151.0.7922.109, уязвимость устранена.
Вывод
CVE-2026-19166 представляет собой уязвимость в компоненте Web Authentication в Google Chrome, распространяемом через пакет chromium в Debian. Уязвимость классифицируется как Use After Free (CWE-416) и может быть использована для sandbox escape. В Debian уязвимость затрагивает версии пакета ниже 151.0.7922.109. В системах с исправленным пакетом уязвимость устранена. В системах, где уязвимость остаётся открытой, рекомендуется обновить систему или применить временные меры защиты.
Официальные источники
История обновлений статьи
- 12.08.2026 — Опубликована первая версия материала.
