CVE: CVE-2026-102308
Продукт: Debian
Дата публикации: 29.09.2026
Критичность: CRITICAL
CVSS: 9.6 (3.1)
EPSS: 0,31%; процентиль 21,72%
CISA KEV: нет подтверждения в каталоге CISA KEV
Краткое описание
CVE-2026-102308 — use-after-free в компоненте Views браузера Google Chrome. Ошибка позволяет удалённому атакующему с помощью социальной инженерии выполнить произвольный код вне песочницы через специально созданную HTML-страницу. В Debian проблема устранена в версиях 154.0.8037.92-1 и производных для соответствующих выпусков.
Основные характеристики
Уязвимость представляет собой use-after-free (CWE-416) в компоненте Views браузера Google Chrome. Она позволяет выполнить произвольный код вне песочницы при открытии специально созданной HTML-страницы.
- Тип: use-after-free (CWE-416)
- CVSS: 9.6 (критический), вектор
CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:C/C:H/I:H/A:H
- EPSS: 0,31% (процентиль 21,72%) — низкая вероятность эксплуатации в ближайшее время
- CISA KEV: нет подтверждения в каталоге
- Требуется взаимодействие пользователя: открытие вредоносной HTML-страницы
Какие продукты и версии затронуты
Затронут пакет
chromium в Debian. Исправленные версии:- bookworm:
154.0.8037.92-1~deb12u1(доступна в репозиторииbookworm-security)
- forky:
154.0.8037.92-1
- sid:
154.0.8037.92-1
- trixie:
154.0.8037.92-1~deb13u1(доступна в репозиторииtrixie-security)
В основных репозиториях
bookworm и trixie исправление пока отсутствует, обновление доступно только через security-репозитории.Причина уязвимости
Причина — use-after-free в компоненте Views браузера Google Chrome. Ошибка возникает при обработке специально созданной HTML-страницы, когда объект используется после освобождения памяти.
Это позволяет атакующему выполнить произвольный код вне песочницы, используя социальную инженерию для привлечения пользователя.
Как работает атака
Атакующий создаёт вредоносную HTML-страницу и с помощью социальной инженерии убеждает пользователя открыть её в уязвимой версии Chrome. При обработке страницы происходит обращение к уже освобождённому объекту в компоненте Views, что приводит к повреждению памяти.
Используя это повреждение, атакующий может выполнить произвольный код за пределами песочницы браузера, получив контроль над системой. Точные детали эксплуатации в официальных источниках не раскрываются.
Условия успешной эксплуатации
Для успешной эксплуатации необходимо, чтобы пользователь открыл вредоносную HTML-страницу в уязвимой версии Chrome. Атакующий должен применить социальную инженерию, например, отправить ссылку по электронной почте или в мессенджере.
Технических условий, таких как специальные сетевые настройки или наличие дополнительных уязвимостей, не требуется.
Возможный сценарий атаки
Атакующий готовит фишинговое письмо с ссылкой на вредоносный сайт. Пользователь, доверяя отправителю, переходит по ссылке, и браузер загружает HTML-страницу.
При рендеринге страницы срабатывает use-after-free, что позволяет атакующему выполнить код в контексте процесса браузера. Поскольку уязвимость позволяет обойти песочницу, код выполняется с правами пользователя, запустившего браузер, что может привести к полной компрометации системы.
Есть ли публичный эксплойт
В доступных официальных источниках информация о публичном эксплойте или PoC для CVE-2026-102308 не раскрыта. Отсутствие подтверждённого эксплойта не означает, что уязвимость не эксплуатируется в реальных атаках. Рекомендуется обновить пакет.
Признаки эксплуатации
Специфичных индикаторов компрометации для данной уязвимости не опубликовано. Обнаружение эксплуатации затруднено, поэтому основной упор следует делать на своевременное обновление.
Как обнаружить атаку
Из-за отсутствия специфичных сигнатур детектирование эксплуатации затруднено. Рекомендуется мониторить журналы браузера и системные журналы на предмет подозрительной активности, а также отслеживать сетевые соединения процесса браузера.
Однако основной мерой является своевременное обновление, так как надёжных индикаторов для выявления атаки в доступных источниках не описано.
Как проверить свою версию
Проверьте версию установленного пакета chromium. Для этого выполните команды:
Bash:
cat /etc/debian_version
cat /etc/os-release
apt-cache policy chromium
dpkg-query -W -f='${Package} ${Version}\n' chromium
Убедитесь, что версия не ниже исправленной для вашего выпуска Debian:
- bookworm:
154.0.8037.92-1~deb12u1
- forky:
154.0.8037.92-1
- sid:
154.0.8037.92-1
- trixie:
154.0.8037.92-1~deb13u1
Исправление
Обновите пакет chromium до исправленной версии. Для этого выполните обновление из репозиториев Debian:
Bash:
apt update && apt upgrade chromium
Для стабильных выпусков bookworm и trixie убедитесь, что подключены репозитории
bookworm-security и trixie-security соответственно. После обновления перезапустите браузер.Временные меры защиты
Официальных временных мер для CVE-2026-102308 не предоставлено. До установки обновления рекомендуется избегать открытия подозрительных ссылок и вложений из неизвестных источников. Использование альтернативных браузеров не является полной защитой.
Как проверить устранение уязвимости
После обновления проверьте версию пакета командой:
Bash:
dpkg-query -W -f='${Package} ${Version}\n' chromium
Убедитесь, что версия соответствует исправленной для вашего выпуска Debian. Также можно проверить статус CVE в Debian Security Tracker по адресу CVE-2026-102308.
Вывод
CVE-2026-102308 — критическая уязвимость use-after-free в браузере Google Chrome, затрагивающая пакет chromium в Debian. Успешная эксплуатация позволяет удалённому атакующему выполнить произвольный код вне песочницы через социальную инженерию. Рекомендуется незамедлительно обновить пакет до исправленной версии, так как обходных мер не существует.
Официальные источники
История обновлений статьи
- 01.10.2026 — Опубликована первая версия материала.
- 02.10.2026 — Уточнены сведения об уязвимых версиях, оценке риска или исправлении.
- 04.10.2026 — Уточнены сведения об уязвимых версиях, оценке риска или исправлении.
Последнее редактирование:
