CVE-2026-102308 в Debian: критическая уязвимость use-after-free в Chromium, обновление до 154.0.8037.92

CVE: CVE-2026-102308
Продукт: Debian
Дата публикации: 29.09.2026
Критичность: CRITICAL
CVSS: 9.6 (3.1)
EPSS: 0,31%; процентиль 21,72%
CISA KEV: нет подтверждения в каталоге CISA KEV

Краткое описание​


CVE-2026-102308 — use-after-free в компоненте Views браузера Google Chrome. Ошибка позволяет удалённому атакующему с помощью социальной инженерии выполнить произвольный код вне песочницы через специально созданную HTML-страницу. В Debian проблема устранена в версиях 154.0.8037.92-1 и производных для соответствующих выпусков.

Основные характеристики​


Уязвимость представляет собой use-after-free (CWE-416) в компоненте Views браузера Google Chrome. Она позволяет выполнить произвольный код вне песочницы при открытии специально созданной HTML-страницы.

  • Тип: use-after-free (CWE-416)
  • CVSS: 9.6 (критический), вектор CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:C/C:H/I:H/A:H
  • EPSS: 0,31% (процентиль 21,72%) — низкая вероятность эксплуатации в ближайшее время
  • CISA KEV: нет подтверждения в каталоге
  • Требуется взаимодействие пользователя: открытие вредоносной HTML-страницы

Какие продукты и версии затронуты​


Затронут пакет chromium в Debian. Исправленные версии:

  • bookworm: 154.0.8037.92-1~deb12u1 (доступна в репозитории bookworm-security)
  • forky: 154.0.8037.92-1
  • sid: 154.0.8037.92-1
  • trixie: 154.0.8037.92-1~deb13u1 (доступна в репозитории trixie-security)

В основных репозиториях bookworm и trixie исправление пока отсутствует, обновление доступно только через security-репозитории.

Причина уязвимости​


Причина — use-after-free в компоненте Views браузера Google Chrome. Ошибка возникает при обработке специально созданной HTML-страницы, когда объект используется после освобождения памяти.

Это позволяет атакующему выполнить произвольный код вне песочницы, используя социальную инженерию для привлечения пользователя.

Как работает атака​


Атакующий создаёт вредоносную HTML-страницу и с помощью социальной инженерии убеждает пользователя открыть её в уязвимой версии Chrome. При обработке страницы происходит обращение к уже освобождённому объекту в компоненте Views, что приводит к повреждению памяти.

Используя это повреждение, атакующий может выполнить произвольный код за пределами песочницы браузера, получив контроль над системой. Точные детали эксплуатации в официальных источниках не раскрываются.

Условия успешной эксплуатации​


Для успешной эксплуатации необходимо, чтобы пользователь открыл вредоносную HTML-страницу в уязвимой версии Chrome. Атакующий должен применить социальную инженерию, например, отправить ссылку по электронной почте или в мессенджере.

Технических условий, таких как специальные сетевые настройки или наличие дополнительных уязвимостей, не требуется.

Возможный сценарий атаки​


Атакующий готовит фишинговое письмо с ссылкой на вредоносный сайт. Пользователь, доверяя отправителю, переходит по ссылке, и браузер загружает HTML-страницу.

При рендеринге страницы срабатывает use-after-free, что позволяет атакующему выполнить код в контексте процесса браузера. Поскольку уязвимость позволяет обойти песочницу, код выполняется с правами пользователя, запустившего браузер, что может привести к полной компрометации системы.

Есть ли публичный эксплойт​


В доступных официальных источниках информация о публичном эксплойте или PoC для CVE-2026-102308 не раскрыта. Отсутствие подтверждённого эксплойта не означает, что уязвимость не эксплуатируется в реальных атаках. Рекомендуется обновить пакет.

Признаки эксплуатации​


Специфичных индикаторов компрометации для данной уязвимости не опубликовано. Обнаружение эксплуатации затруднено, поэтому основной упор следует делать на своевременное обновление.

Как обнаружить атаку​


Из-за отсутствия специфичных сигнатур детектирование эксплуатации затруднено. Рекомендуется мониторить журналы браузера и системные журналы на предмет подозрительной активности, а также отслеживать сетевые соединения процесса браузера.

Однако основной мерой является своевременное обновление, так как надёжных индикаторов для выявления атаки в доступных источниках не описано.

Как проверить свою версию​


Проверьте версию установленного пакета chromium. Для этого выполните команды:

Bash:
cat /etc/debian_version
cat /etc/os-release
apt-cache policy chromium
dpkg-query -W -f='${Package} ${Version}\n' chromium

Убедитесь, что версия не ниже исправленной для вашего выпуска Debian:

  • bookworm: 154.0.8037.92-1~deb12u1
  • forky: 154.0.8037.92-1
  • sid: 154.0.8037.92-1
  • trixie: 154.0.8037.92-1~deb13u1

Исправление​


Обновите пакет chromium до исправленной версии. Для этого выполните обновление из репозиториев Debian:

Bash:
apt update && apt upgrade chromium

Для стабильных выпусков bookworm и trixie убедитесь, что подключены репозитории bookworm-security и trixie-security соответственно. После обновления перезапустите браузер.

Временные меры защиты​


Официальных временных мер для CVE-2026-102308 не предоставлено. До установки обновления рекомендуется избегать открытия подозрительных ссылок и вложений из неизвестных источников. Использование альтернативных браузеров не является полной защитой.

Как проверить устранение уязвимости​


После обновления проверьте версию пакета командой:

Bash:
dpkg-query -W -f='${Package} ${Version}\n' chromium

Убедитесь, что версия соответствует исправленной для вашего выпуска Debian. Также можно проверить статус CVE в Debian Security Tracker по адресу CVE-2026-102308.

Вывод​


CVE-2026-102308 — критическая уязвимость use-after-free в браузере Google Chrome, затрагивающая пакет chromium в Debian. Успешная эксплуатация позволяет удалённому атакующему выполнить произвольный код вне песочницы через социальную инженерию. Рекомендуется незамедлительно обновить пакет до исправленной версии, так как обходных мер не существует.

Официальные источники​


  1. NVD — CVE-2026-102308
  2. Debian Security Tracker — CVE-2026-102308
  3. FIRST EPSS — CVE-2026-102308

История обновлений статьи​


  • 01.10.2026 — Опубликована первая версия материала.
  • 02.10.2026 — Уточнены сведения об уязвимых версиях, оценке риска или исправлении.
  • 04.10.2026 — Уточнены сведения об уязвимых версиях, оценке риска или исправлении.
 
Последнее редактирование:
Назад
Верх Низ