CVE: CVE-2026-19170
Продукт: Debian
Дата публикации: 07.08.2026
Критичность: CRITICAL
CVSS: 9.6 (3.1)
EPSS: 0,38%; процентиль 31,26%
CISA KEV: нет подтверждения в каталоге CISA KEV
Краткое описание
Уязвимость CVE-2026-19170 позволяет удалённому атакующему выйти из песочницы Chromium через специально сформированную HTML-страницу. В Debian пакет
chromium в ветках bookworm, trixie и sid уже содержит исправление, тогда как bullseye и forky остаются уязвимыми. Статья разбирает механику ошибки, статус версий и порядок проверки системы.Основные характеристики
Риск заключается в возможности выхода из изолированного процесса браузера (sandbox escape) при открытии вредоносной веб-страницы. Это может привести к полному компрометированию сессии пользователя.
- Тип ошибки: Use after free (CWE-416) в модуле WebGL.
- CVSS 3.1: 9.6 (CRITICAL). Вектор:
CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:C/C:H/I:H/A:H. Высокий балл обусловлен сетевым вектором атаки и полным нарушением конфиденциальности, целостности и доступности.
- Условия атаки: Требуется взаимодействие пользователя (UI:R) — открытие скомпрометированной страницы. Атакующему не нужны права (PR:N).
- Эксплуатация: Подтверждённая эксплуатация в реальных атаках не зафиксирована в доступных источниках.
- EPSS: 0,38% (процентиль 31,26%). Вероятность эксплуатации в ближайшие 30 дней оценивается как низкая, но не нулевая.
Какие продукты и версии затронуты
Уязвимость затрагивает пакет
chromium в дистрибутивах Debian. Статус исправления различается по релизам.- bookworm: Исправлено. Версия
151.0.7922.108-1~deb12u1и выше.
- trixie: Исправлено. Версия
151.0.7922.108-1~deb13u1и выше.
- sid (unstable): Исправлено. Версия
151.0.7922.108-1и выше.
- bullseye: Не исправлено (end-of-life). Версия
120.0.6099.224-1~deb11u1уязвима.
- forky: Не исправлено. Версия
150.0.7871.181-1уязвима, обновление ожидается.
Причина уязвимости
Причина ошибки — нарушение управления памятью (Use after free) в реализации WebGL в Chromium. Компонент обращается к памяти, которая уже была освобождена, что приводит к неопределённому поведению.
В контексте браузера WebGL работает в изолированном процессе. Если атакующий может контролировать содержимое освобождённой памяти, он может изменить состояние процесса и выполнить код с привилегиями этого процесса, что влечёт за собой выход из песочницы.
Как работает атака
Атакующий создаёт HTML-страницу, содержащую JavaScript-код, который инициирует сценарий Use after free в модуле WebGL. Пользователь открывает эту страницу в уязвимом браузере.
В результате выполнения вредоносного кода нарушается целостность памяти процесса браузера. Это позволяет атакующему обойти механизмы изоляции (sandbox) и получить доступ к ресурсам операционной системы или другим процессам с более высокими привилегиями.
Условия успешной эксплуатации
Для успешной эксплуатации уязвимости необходимо соблюдение следующих условий:
- Система использует версию Chromium, не содержащую исправление (см. раздел «Какие продукты и версии затронуты»).
- Пользователь открывает специально сформированную веб-страницу в браузере.
- В браузере включена поддержка WebGL.
- Атакующий имеет возможность разместить вредоносный код на веб-сайте или внедрить его в существующий контент (например, через XSS на другом сайте).
Возможный сценарий атаки
Атакующий размещает вредоносную страницу на контролируемом им домене или внедряет её в популярный сайт. Пользователь переходит по ссылке. Браузер загружает страницу и запускает JavaScript, который эксплуатирует ошибку в WebGL.
После успешного выполнения кода в контексте браузера атакующий выполняет действия по выходу из песочницы. В результате он может установить вредоносное ПО, украсть данные или перехватить управление сессией пользователя.
Есть ли публичный эксплойт
Публичный эксплойт или PoC в открытом доступе не подтверждены доступными источниками. Отсутствуют сведения о подтверждённой эксплуатации в реальных атаках. Это не означает, что эксплойт не существует, но на текущий момент информация о нём не опубликована.
Признаки эксплуатации
Специфичные индикаторы компрометации (IOC) для этой уязвимости не опубликованы. Общие неспецифичные признаки, которые могут указывать на атаку, включают:
- Необычная активность процессов Chromium (высокое использование CPU, создание новых процессов).
- Появление неизвестных сетевых соединений из процессов браузера.
- Изменения в файловой системе, связанные с записью данных в директории пользователя или системные каталоги.
Как обнаружить атаку
Для обнаружения атаки рекомендуется использовать следующие методы:
- Мониторинг сетевой активности процессов Chromium на предмет исходящих соединений на подозрительные IP-адреса или порты.
- Анализ журналов браузера (если доступен) на предмет ошибок или аномального поведения.
- Использование инструментов EDR для отслеживания аномального поведения процессов, включая создание файлов и запуск исполняемых файлов из директорий браузера.
Как проверить свою версию
Для проверки версии установленного пакета
chromium в Debian используйте следующие команды:
Bash:
cat /etc/debian_version
cat /etc/os-release
apt-cache policy chromium
dpkg-query -W -f='${Package} ${Version}\n' chromium
Замените
<имя-пакета> на chromium в командах apt-cache policy и dpkg-query, если вы используете другие пакеты. Сравнивайте полученную версию с исправленными версиями из раздела «Какие продукты и версии затронуты».Исправление
Основной способ устранения уязвимости — обновление пакета
chromium до исправленной версии.- Для bookworm: выполните
apt update && apt upgrade chromium.
- Для trixie: выполните
apt update && apt upgrade chromium.
- Для sid: выполните
apt update && apt upgrade chromium.
- Для bullseye и forky: исправление пока не доступно. Рекомендуется перейти на поддерживаемые версии Debian или использовать альтернативный браузер.
Временные меры защиты
Пока обновление не установлено, можно применить следующие временные меры:
- Отключить WebGL в настройках браузера (если это допустимо для рабочих задач).
- Ограничить доступ к недоверенным веб-сайтам.
- Использовать профили браузера с минимальными привилегиями.
- Включить автоматическое обновление системы, чтобы получить патч сразу после его выпуска.
Как проверить устранение уязвимости
После обновления проверьте версию пакета:
Bash:
dpkg-query -W -f='${Package} ${Version}\n' chromium
Убедитесь, что версия соответствует или превышает исправленную версию для вашего релиза Debian. Также проверьте, что браузер корректно запускается и работает без ошибок.
Вывод
CVE-2026-19170 представляет серьёзную угрозу для пользователей Debian, использующих уязвимые версии Chromium. В поддерживаемых релизах (bookworm, trixie, sid) проблема уже устранена. Администраторам необходимо убедиться, что системы обновлены, а для устаревших версий (bullseye, forky) требуется планирование миграции или применение дополнительных мер защиты.
Официальные источники
История обновлений статьи
- 11.08.2026 — Опубликована первая версия материала.
- 13.08.2026 — Уточнены сведения об уязвимых версиях, оценке риска или исправлении.
- 27.08.2026 — Уточнены сведения об уязвимых версиях, оценке риска или исправлении.
- 30.08.2026 — Уточнены сведения об уязвимых версиях, оценке риска или исправлении.
Последнее редактирование:
