CVE: CVE-2026-19166
Продукт: Debian
Дата публикации: 07.08.2026
Критичность: CRITICAL
CVSS: 9.6 (3.1)
EPSS: 0,34%; процентиль 26,55%
CISA KEV: нет подтверждения в каталоге CISA KEV
Краткое описание
Уязвимость CVE-2026-19166 в компоненте Web Authentication браузера Chromium позволяет удаленному злоумышленнику выполнить выход из песочницы (sandbox escape) через использование освобожденного указателя (Use-After-Free). В Debian 12 (bookworm), Debian 13 (trixie) и ветке sid проблема устранена обновлениями. В Debian 11 (bullseye) и forky исправление отсутствует. Администраторам необходимо проверить версии пакетов и применить доступные обновления безопасности.
Основные характеристики
Уязвимость классифицирована как Use-After-Free (CWE-416) в модуле Web Authentication. Официальная оценка критичности — CRITICAL (CVSS 9.6). Вектор атаки предполагает удаленный доступ (AV:N), низкую сложность эксплуатации (AC:L) и отсутствие необходимости в предварительной аутентификации (PR:N), однако требуется взаимодействие пользователя (UI:R). Успешная эксплуатация приводит к компрометации конфиденциальности, целостности и доступности системы (S:C/C:H/I:H/A:H) за счет выхода из изолированного окружения браузера. EPSS оценивает вероятность эксплуатации на уровне 0.34%.
Какие продукты и версии затронуты
В Debian уязвим пакет
chromium. Состояние уязвимости зависит от релиза дистрибутива:- Debian 12 (bookworm): Уязвимость устранена. Доступна исправленная версия
151.0.7922.108-1~deb12u1в репозитории безопасности.
- Debian 13 (trixie): Уязвимость устранена. Доступна исправленная версия
151.0.7922.108-1~deb13u1в репозитории безопасности.
- Debian (sid): Уязвимость устранена. Доступна исправленная версия
151.0.7922.108-1.
- Debian 11 (bullseye): Уязвимость не устранена (статус open). Релиз находится в стадии end-of-life, исправленная версия не предоставляется.
- Debian (forky): Уязвимость не устранена (статус open). Исправленная версия еще не выпущена.
Причина уязвимости
Причиной уязвимости является ошибка управления памятью в реализации Web Authentication внутри Chromium. Это ошибка типа Use-After-Free (CWE-416), при которой код продолжает использовать указатель на объект после того, как память под этот объект была освобождена. Это приводит к непредсказуемому поведению программы и потенциальному выполнению произвольного кода в контексте процесса браузера.
Как работает атака
Атакующий создает специально сформированную HTML-страницу, которая инициирует сценарий Web Authentication. При обработке этой страницы браузер освобождает объект памяти, но продолжает ссылаться на него в последующих операциях. Это позволяет злоумышленнику манипулировать данными в памяти, что в конечном итоге приводит к выходу из песочницы браузера (sandbox escape). После выхода из песочницы атакующий получает возможность выполнять код с правами пользователя, запустившего браузер, минуя изоляцию, предусмотренную архитектурой Chromium.
Условия успешной эксплуатации
Для успешной эксплуатации требуется:
- Наличие уязвимой версии браузера Chromium (версии ниже
151.0.7922.109в исходном коде Google Chrome, соответствующие уязвимым версиям пакетов в Debian).
- Взаимодействие пользователя: жертва должна посетить вредоносную веб-страницу или выполнить действие, инициирующее Web Authentication (UI:R).
- Отсутствие исправлений безопасности в используемом релизе Debian (актуально для bullseye и forky).
Возможный сценарий атаки
Злоумышленник размещает вредоносный веб-сайт, содержащий HTML-код, эксплуатирующий ошибку Use-After-Free в Web Authentication. Пользователь, использующий браузер Chromium из Debian 11 (bullseye) или Debian forky, посещает этот сайт. Браузер обрабатывает запрос, освобождает память, но продолжает использовать указатель. Это приводит к повреждению памяти и выходу из песочницы. В результате атакующий получает возможность выполнять произвольный код в контексте пользователя.
Есть ли публичный эксплойт
Официальные источники не содержат информации о публично доступных эксплоитах или PoC-коде для CVE-2026-19166. Отсутствие публичного эксплоита не гарантирует отсутствие атак в реальных условиях. Рекомендуется исходить из предположения, что уязвимость может быть эксплуатирована, особенно учитывая высокую оценку CVSS и возможность выхода из песочницы.
Признаки эксплуатации
Специфические индикаторы компрометации (IOC) для этой уязвимости не опубликованы. Общие признаки возможной эксплуатации включают:
- Необычное поведение процессов браузера (повышенное потребление ресурсов, создание новых процессов).
- Попытки доступа к файловой системе или сети из процессов, которые обычно изолированы.
- Запуск неизвестных скриптов или бинарных файлов в домашнем каталоге пользователя.
- Изменение конфигурационных файлов браузера или системы.
Эти признаки неспецифичны и могут быть вызваны другими причинами.
Как обнаружить атаку
Для обнаружения потенциальной эксплуатации рекомендуется:
- Мониторинг журналов системы и браузера на предмет ошибок памяти или аварийных остановок.
- Использование инструментов аудита безопасности для проверки целостности файлов системы.
- Анализ сетевого трафика на предмет подозрительных соединений, исходящих от процессов браузера.
- Проверка установленных версий пакетов
chromiumна соответствие исправленным версиям.
Как проверить свою версию
Для проверки версии установленного пакета
chromium в Debian используйте следующие команды:
Bash:
# Проверка версии пакета chromium
dpkg-query -W -f='${Package} ${Version}\n' chromium
# Альтернативный способ проверки версии
cat /etc/os-release
apt-cache policy chromium
Сравните полученную версию с исправленными версиями, указанными в разделе
affected_products.Исправление
Основным методом устранения уязвимости является обновление пакета
chromium до исправленной версии.- Для Debian 12 (bookworm): Обновите систему до версии
151.0.7922.108-1~deb12u1или новее.
Bash:sudo apt update sudo apt install chromium - Для Debian 13 (trixie): Обновите систему до версии
151.0.7922.108-1~deb13u1или новее.
Bash:sudo apt update sudo apt install chromium - Для Debian (sid): Обновите систему до версии
151.0.7922.108-1или новее.
Bash:sudo apt update sudo apt install chromium
Для Debian 11 (bullseye) и Debian (forky) исправление не доступно. Рекомендуется рассмотреть миграцию на поддерживаемый релиз Debian или использование альтернативных браузеров.
Временные меры защиты
До применения исправлений или миграции системы можно применить следующие временные меры:
- Отключить или ограничить использование функций Web Authentication в браузере, если это возможно через настройки или политики.
- Использовать расширения браузера, блокирующие выполнение JavaScript на недоверенных сайтах.
- Обучить пользователей не посещать подозрительные веб-сайты и не взаимодействовать с неизвестными ссылками.
- Изолировать браузер в контейнере или виртуальной машине для ограничения последствий возможного выхода из песочницы.
Как проверить устранение уязвимости
После обновления проверьте, что версия пакета
chromium соответствует исправленной:
Bash:
dpkg-query -W -f='${Package} ${Version}\n' chromium
Убедитесь, что версия пакета равна или выше:
151.0.7922.108-1~deb12u1для bookworm
151.0.7922.108-1~deb13u1для trixie
151.0.7922.108-1для sid
Также проверьте, что обновления были применены корректно, запустив браузер и убедившись в его стабильной работе.
Вывод
CVE-2026-19166 представляет серьезную угрозу для пользователей Debian, использующих браузер Chromium. Уязвимость позволяет выйти из песочницы браузера, что может привести к полной компрометации системы. Для Debian 12, 13 и sid доступны исправления, которые необходимо немедленно применить. Для Debian 11 и forky исправления отсутствуют, что требует принятия дополнительных мер защиты или миграции на поддерживаемые версии дистрибутива. Регулярное обновление системы и мониторинг безопасности являются ключевыми факторами защиты от подобных угроз.
Официальные источники
История обновлений статьи
- 12.08.2026 — Опубликована первая версия материала.
- 13.08.2026 — Уточнены сведения об уязвимых версиях, оценке риска или исправлении.
- 16.08.2026 — Уточнены сведения об уязвимых версиях, оценке риска или исправлении.
Последнее редактирование:
