CRITICAL✓ PATCH🇬🇧 English

CVE-2026-19157

Out-of-bounds write w ANGLE umożliwia sandbox escape w Chrome na Android

CVSS 9.6pub. 2026-08-06upd. 2026-08-07

Podatność typu out of bounds write w komponencie ANGLE przeglądarki Google Chrome na systemie Android pozwala zdalnemu atakującemu na ucieczkę z piaskownicy (sandbox escape). Błąd sklasyfikowano jako krytyczny ze względu na możliwość pełnego przejęcia kontroli nad procesem spoza izolowanego środowiska przeglądarki.

Pokaż oryginał (EN)

Out of bounds write in ANGLE in Google Chrome on Android prior to 151.0.7922.109 allowed a remote attacker to potentially perform a sandbox escape via a crafted HTML page. (Chromium security severity: Critical)

🤖 Analiza AI
Jak działa

Atakujący przygotowuje specjalnie spreparowaną stronę HTML, której odwiedzenie przez ofiarę wyzwala błąd zapisu poza granicami bufora (out of bounds write) w bibliotece ANGLE — warstwie odpowiedzialnej za obsługę grafiki OpenGL ES w Chrome. Błędny zapis do pamięci poza przydzielonym obszarem może prowadzić do uszkodzenia struktur kontrolnych środowiska wykonawczego. To z kolei umożliwia atakującemu wydostanie się poza izolowaną przestrzeń (sandbox) przeglądarki i wykonanie kodu w szerszym kontekście systemowym. Atak nie wymaga uwierzytelnienia, lecz wymaga interakcji użytkownika — odwiedzenia złośliwej strony.

Skutki

Skuteczne wykorzystanie podatności może pozwolić atakującemu na wykonanie dowolnego kodu poza piaskownicą przeglądarki (sandbox escape), potencjalnie prowadząc do naruszenia poufności, integralności oraz dostępności systemu operacyjnego urządzenia z systemem Android.

Mitygacja

Należy zaktualizować Google Chrome na urządzeniach z systemem Android do wersji 151.0.7922.109 lub nowszej. Aktualizacja jest dostępna za pośrednictwem Google Play Store. Do czasu aktualizacji zaleca się unikanie otwierania niezaufanych stron internetowych w przeglądarce Chrome na Androidzie.

Kogo dotyczy

Google Chrome na systemie Android w wersjach wcześniejszych niż 151.0.7922.109

CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:C/C:H/I:H/A:H
  • Google Android

    OS
    Google
    wszystkie wersje
  • Google Chrome

    APP
    Google
    < 151.0.7922.109
🟢
PATCH DOSTĘPNY
Aktualizacja od producenta gotowa. Wdrożenie w ramach standardowego cyklu.
CWE
Referencje

Powiązane podatności

CVE-2025-10585CRITICAL9.8⚠ KEVPL ✓ten sam produkt

Type confusion w V8 (Google Chrome) — zdalne uszkodzenie sterty

CVE-2024-7971CRITICAL9.6⚠ KEVPL ✓ten sam produkt

Type confusion w V8 (Google Chrome/Edge) umożliwiający heap corruption

CVE-2024-5274CRITICAL9.6⚠ KEVPL ✓ten sam produkt

Type Confusion w V8 (Google Chrome) — RCE przez spreparowaną stronę HTML

CVE-2024-4947CRITICAL9.6⚠ KEVPL ✓ten sam produkt

Type Confusion w silniku V8 Chrome — zdalne wykonanie kodu (RCE)

CVE-2024-4671CRITICAL9.6⚠ KEVPL ✓ten sam produkt

Use-after-free w Google Chrome Visuals umożliwiający ucieczkę z sandbox