CVE-2026-19170 в Debian: критический sandbox escape в Chromium и статус обновлений

CVE: CVE-2026-19170
Продукт: Debian
Дата публикации: 07.08.2026
Критичность: CRITICAL
CVSS: 9.6 (3.1)
EPSS: 0,38%; процентиль 31,26%
CISA KEV: нет подтверждения в каталоге CISA KEV

Краткое описание​


Уязвимость CVE-2026-19170 позволяет удалённому атакующему выйти из песочницы Chromium через специально сформированную HTML-страницу. В Debian пакет chromium в ветках bookworm, trixie и sid уже содержит исправление, тогда как bullseye и forky остаются уязвимыми. Статья разбирает механику ошибки, статус версий и порядок проверки системы.

Основные характеристики​


Риск заключается в возможности выхода из изолированного процесса браузера (sandbox escape) при открытии вредоносной веб-страницы. Это может привести к полному компрометированию сессии пользователя.

  • Тип ошибки: Use after free (CWE-416) в модуле WebGL.
  • CVSS 3.1: 9.6 (CRITICAL). Вектор: CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:C/C:H/I:H/A:H. Высокий балл обусловлен сетевым вектором атаки и полным нарушением конфиденциальности, целостности и доступности.
  • Условия атаки: Требуется взаимодействие пользователя (UI:R) — открытие скомпрометированной страницы. Атакующему не нужны права (PR:N).
  • Эксплуатация: Подтверждённая эксплуатация в реальных атаках не зафиксирована в доступных источниках.
  • EPSS: 0,38% (процентиль 31,26%). Вероятность эксплуатации в ближайшие 30 дней оценивается как низкая, но не нулевая.

Какие продукты и версии затронуты​


Уязвимость затрагивает пакет chromium в дистрибутивах Debian. Статус исправления различается по релизам.

  • bookworm: Исправлено. Версия 151.0.7922.108-1~deb12u1 и выше.
  • trixie: Исправлено. Версия 151.0.7922.108-1~deb13u1 и выше.
  • sid (unstable): Исправлено. Версия 151.0.7922.108-1 и выше.
  • bullseye: Не исправлено (end-of-life). Версия 120.0.6099.224-1~deb11u1 уязвима.
  • forky: Не исправлено. Версия 150.0.7871.181-1 уязвима, обновление ожидается.

Причина уязвимости​


Причина ошибки — нарушение управления памятью (Use after free) в реализации WebGL в Chromium. Компонент обращается к памяти, которая уже была освобождена, что приводит к неопределённому поведению.

В контексте браузера WebGL работает в изолированном процессе. Если атакующий может контролировать содержимое освобождённой памяти, он может изменить состояние процесса и выполнить код с привилегиями этого процесса, что влечёт за собой выход из песочницы.

Как работает атака​


Атакующий создаёт HTML-страницу, содержащую JavaScript-код, который инициирует сценарий Use after free в модуле WebGL. Пользователь открывает эту страницу в уязвимом браузере.

В результате выполнения вредоносного кода нарушается целостность памяти процесса браузера. Это позволяет атакующему обойти механизмы изоляции (sandbox) и получить доступ к ресурсам операционной системы или другим процессам с более высокими привилегиями.

Условия успешной эксплуатации​


Для успешной эксплуатации уязвимости необходимо соблюдение следующих условий:

  • Система использует версию Chromium, не содержащую исправление (см. раздел «Какие продукты и версии затронуты»).
  • Пользователь открывает специально сформированную веб-страницу в браузере.
  • В браузере включена поддержка WebGL.
  • Атакующий имеет возможность разместить вредоносный код на веб-сайте или внедрить его в существующий контент (например, через XSS на другом сайте).

Возможный сценарий атаки​


Атакующий размещает вредоносную страницу на контролируемом им домене или внедряет её в популярный сайт. Пользователь переходит по ссылке. Браузер загружает страницу и запускает JavaScript, который эксплуатирует ошибку в WebGL.

После успешного выполнения кода в контексте браузера атакующий выполняет действия по выходу из песочницы. В результате он может установить вредоносное ПО, украсть данные или перехватить управление сессией пользователя.

Есть ли публичный эксплойт​


Публичный эксплойт или PoC в открытом доступе не подтверждены доступными источниками. Отсутствуют сведения о подтверждённой эксплуатации в реальных атаках. Это не означает, что эксплойт не существует, но на текущий момент информация о нём не опубликована.

Признаки эксплуатации​


Специфичные индикаторы компрометации (IOC) для этой уязвимости не опубликованы. Общие неспецифичные признаки, которые могут указывать на атаку, включают:

  • Необычная активность процессов Chromium (высокое использование CPU, создание новых процессов).
  • Появление неизвестных сетевых соединений из процессов браузера.
  • Изменения в файловой системе, связанные с записью данных в директории пользователя или системные каталоги.

Как обнаружить атаку​


Для обнаружения атаки рекомендуется использовать следующие методы:

  • Мониторинг сетевой активности процессов Chromium на предмет исходящих соединений на подозрительные IP-адреса или порты.
  • Анализ журналов браузера (если доступен) на предмет ошибок или аномального поведения.
  • Использование инструментов EDR для отслеживания аномального поведения процессов, включая создание файлов и запуск исполняемых файлов из директорий браузера.

Как проверить свою версию​


Для проверки версии установленного пакета chromium в Debian используйте следующие команды:

Bash:
cat /etc/debian_version
cat /etc/os-release
apt-cache policy chromium
dpkg-query -W -f='${Package} ${Version}\n' chromium

Замените <имя-пакета> на chromium в командах apt-cache policy и dpkg-query, если вы используете другие пакеты. Сравнивайте полученную версию с исправленными версиями из раздела «Какие продукты и версии затронуты».

Исправление​


Основной способ устранения уязвимости — обновление пакета chromium до исправленной версии.

  • Для bookworm: выполните apt update && apt upgrade chromium.
  • Для trixie: выполните apt update && apt upgrade chromium.
  • Для sid: выполните apt update && apt upgrade chromium.
  • Для bullseye и forky: исправление пока не доступно. Рекомендуется перейти на поддерживаемые версии Debian или использовать альтернативный браузер.

Временные меры защиты​


Пока обновление не установлено, можно применить следующие временные меры:

  • Отключить WebGL в настройках браузера (если это допустимо для рабочих задач).
  • Ограничить доступ к недоверенным веб-сайтам.
  • Использовать профили браузера с минимальными привилегиями.
  • Включить автоматическое обновление системы, чтобы получить патч сразу после его выпуска.

Как проверить устранение уязвимости​


После обновления проверьте версию пакета:

Bash:
dpkg-query -W -f='${Package} ${Version}\n' chromium

Убедитесь, что версия соответствует или превышает исправленную версию для вашего релиза Debian. Также проверьте, что браузер корректно запускается и работает без ошибок.

Вывод​


CVE-2026-19170 представляет серьёзную угрозу для пользователей Debian, использующих уязвимые версии Chromium. В поддерживаемых релизах (bookworm, trixie, sid) проблема уже устранена. Администраторам необходимо убедиться, что системы обновлены, а для устаревших версий (bullseye, forky) требуется планирование миграции или применение дополнительных мер защиты.

Официальные источники​


  1. NVD — CVE-2026-19170
  2. Debian Security Tracker — CVE-2026-19170
  3. FIRST EPSS — CVE-2026-19170

История обновлений статьи​


  • 11.08.2026 — Опубликована первая версия материала.
  • 13.08.2026 — Уточнены сведения об уязвимых версиях, оценке риска или исправлении.
  • 27.08.2026 — Уточнены сведения об уязвимых версиях, оценке риска или исправлении.
  • 30.08.2026 — Уточнены сведения об уязвимых версиях, оценке риска или исправлении.
 
Последнее редактирование:
Назад
Верх Низ