CRITICAL✓ PATCH🇬🇧 English

CVE-2026-19170

Use-after-free w WebGL w Google Chrome na Android — możliwy sandbox escape

CVSS 9.6v3.1pub. 2026-08-06upd. 2026-08-07

Podatność typu use-after-free w komponencie WebGL przeglądarki Google Chrome na platformie Android umożliwia zdalnemu atakującemu potencjalne wyrwanie się z piaskownicy (sandbox escape). Luka otrzymała ocenę CVSS 9.6, co klasyfikuje ją jako krytyczną.

Pokaż oryginał (EN)

Use after free in WebGL in Google Chrome on Android prior to 151.0.7922.109 allowed a remote attacker to potentially perform a sandbox escape via a crafted HTML page. (Chromium security severity: Critical)

🤖 Analiza AI
Jak działa

Błąd polega na odwołaniu się do już zwolnionego obszaru pamięci (use-after-free) w module WebGL przeglądarki Chrome działającej na systemie Android. Atakujący może nakłonić ofiarę do odwiedzenia specjalnie spreparowanej strony HTML, co wyzwoli nieprawidłową operację na pamięci. Skuteczne wykorzystanie podatności może pozwolić na wykonanie kodu poza izolowanym środowiskiem przeglądarki (sandbox escape).

Skutki

Atakujący może potencjalnie wykonać dowolny kod poza piaskownicą przeglądarki, co w praktyce oznacza możliwość przejęcia kontroli nad urządzeniem ofiary z uprawnieniami procesu przeglądarki lub wyższymi.

Mitygacja

Należy niezwłocznie zaktualizować Google Chrome na urządzeniach z systemem Android do wersji 151.0.7922.109 lub nowszej. Aktualizacja jest dostępna za pośrednictwem Google Play Store oraz zgodnie z informacjami opublikowanymi na blogu Chrome Releases.

Kogo dotyczy

Google Chrome na Android w wersjach wcześniejszych niż 151.0.7922.109

CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:C/C:H/I:H/A:H
  • Google Android

    OS
    Google
    wszystkie wersje
  • Google Chrome

    APP
    Google
    < 151.0.7922.109
🟢
PATCH DOSTĘPNY
Aktualizacja od producenta gotowa. Wdrożenie w ramach standardowego cyklu.
Tagi
Memory
CWE
Referencje

Powiązane podatności

CVE-2025-10585CRITICAL9.8⚠ KEVPL ✓ten sam produkt

Type confusion w V8 (Google Chrome) — zdalne uszkodzenie sterty

CVE-2024-7971CRITICAL9.6⚠ KEVPL ✓ten sam produkt

Type confusion w V8 (Google Chrome/Edge) umożliwiający heap corruption

CVE-2024-5274CRITICAL9.6⚠ KEVPL ✓ten sam produkt

Type Confusion w V8 (Google Chrome) — RCE przez spreparowaną stronę HTML

CVE-2024-4947CRITICAL9.6⚠ KEVPL ✓ten sam produkt

Type Confusion w silniku V8 Chrome — zdalne wykonanie kodu (RCE)

CVE-2024-4671CRITICAL9.6⚠ KEVPL ✓ten sam produkt

Use-after-free w Google Chrome Visuals umożliwiający ucieczkę z sandbox