CVE-2026-102309 в Debian: use-after-free в FullScreen Chromium и обновление пакета chromium

CVE: CVE-2026-102309
Продукт: Debian
Дата публикации: 29.09.2026
Критичность: CRITICAL
CVSS: 9.6 (3.1)
EPSS: 0,31%; процентиль 21,61%
CISA KEV: нет подтверждения в каталоге CISA KEV

Краткое описание​


CVE-2026-102309 — уязвимость use-after-free в компоненте FullScreen браузера Chromium. Она позволяет удалённому атакующему выполнить произвольный код вне песочницы через специально сформированную HTML-страницу. В Debian уязвим пакет chromium; для большинства стабильных выпусков уже доступны исправленные версии.

Основные характеристики​


Уязвимость CVE-2026-102309 — критическая ошибка use-after-free в компоненте FullScreen браузера Chromium. Она позволяет удалённому атакующему выполнить произвольный код вне песочницы через специально сформированную HTML-страницу. В Debian уязвим пакет chromium; для большинства стабильных выпусков уже доступны исправленные версии.

  • Тип ошибки: use-after-free (CWE-416) — обращение к уже освобождённой памяти.
  • Вектор атаки: сетевой, без аутентификации, требуется взаимодействие с пользователем.
  • CVSS: 9.6 (критический) по версии 3.1, вектор CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:C/C:H/I:H/A:H.
  • EPSS: 0,31% (процентиль 21,61%) — низкая вероятность эксплуатации в ближайшие 30 дней.
  • Затронутые версии: Chromium до 154.0.8037.92; в Debian — пакет chromium в выпусках bookworm, forky, sid, trixie.

Какие продукты и версии затронуты​


В Debian уязвим пакет chromium. По данным Debian Security Tracker, статус исправления различается по выпускам:

  • bookworm — исправлено в версии 154.0.8037.92-1~deb12u1;
  • forky — уязвимость ещё не устранена (открыта), текущая версия 154.0.8037.57-1;
  • sid — исправлено в версии 154.0.8037.92-1;
  • trixie — исправлено в версии 154.0.8037.92-1~deb13u1.

Также уязвимы все версии Google Chrome до 154.0.8037.92, но в контексте Debian речь идёт о пакете chromium.

Причина уязвимости​


Корневая причина — use-after-free в компоненте FullScreen браузера Chromium. При обработке специально сформированной HTML-страницы происходит обращение к уже освобождённой области памяти, что позволяет атакующему нарушить работу процесса и выполнить произвольный код.

Ошибка классифицирована как CWE-416. Точные детали реализации не раскрыты в официальных источниках.

Как работает атака​


Механика атаки основана на ошибке use-after-free. Атакующий создаёт HTML-страницу, которая при открытии в уязвимом браузере инициирует некорректную работу с памятью в компоненте FullScreen. В результате злоумышленник может получить контроль над выполнением кода в контексте браузера, а затем выйти за пределы песочницы.

Подробные шаги эксплуатации не публиковались; известно лишь, что для успешной атаки требуется, чтобы пользователь открыл вредоносную страницу.

Условия успешной эксплуатации​


Для эксплуатации уязвимости атакующему необходимо:

  • создать вредоносную HTML-страницу;
  • убедить пользователя открыть её в уязвимом браузере (например, через фишинговое письмо или ссылку).

Аутентификация не требуется, вектор атаки сетевой. Взаимодействие с пользователем обязательно, так как страницу должен открыть сам пользователь.

Возможный сценарий атаки​


Типичный сценарий: атакующий размещает вредоносную страницу на своём сайте или отправляет ссылку жертве. Когда пользователь открывает страницу в уязвимом Chromium, срабатывает use-after-free, и атакующий получает возможность выполнить произвольный код вне песочницы.

После этого злоумышленник может действовать от имени пользователя, похищать данные или устанавливать вредоносное ПО. Точные последствия зависят от привилегий процесса браузера и настроек системы.

Есть ли публичный эксплойт​


На момент подготовки статьи публичных эксплойтов для CVE-2026-102309 не обнаружено. EPSS-оценка составляет 0,31% (процентиль 21,61%), что указывает на низкую вероятность эксплуатации в ближайшие 30 дней. Однако это не исключает появления рабочего эксплойта в будущем.

Признаки эксплуатации​


Специфические индикаторы компрометации (IoC) для CVE-2026-102309 не опубликованы. Отсутствуют подтверждённые списки IP-адресов, доменов, хэшей файлов или аномальных сетевых паттернов, связанных с этой уязвимостью. При подозрении на атаку рекомендуется анализировать журналы браузера и системы, а также проверять целостность установленного ПО.

Как обнаружить атаку​


Обнаружение попыток эксплуатации затруднено из-за отсутствия опубликованных технических деталей и индикаторов. Рекомендуется:

  • проверять версию установленного пакета chromium и сравнивать её с исправленной;
  • отслеживать журналы безопасности системы на предмет аномальной активности;
  • использовать средства мониторинга целостности файлов;
  • следить за обновлениями Debian Security Tracker по CVE-2026-102309.

Ссылка на трекер: Debian Security Tracker.

Как проверить свою версию​


Для проверки версии Debian и пакета chromium выполните команды:

Bash:
cat /etc/debian_version
cat /etc/os-release
apt-cache policy chromium
dpkg-query -W -f='${Package} ${Version}\n' chromium

Сравните полученную версию с исправленными версиями, указанными в разделе «Какие продукты и версии затронуты». Если версия ниже исправленной, пакет необходимо обновить.

Исправление​


Для устранения уязвимости обновите пакет chromium до исправленной версии. В зависимости от выпуска Debian:

  • bookworm: 154.0.8037.92-1~deb12u1;
  • sid: 154.0.8037.92-1;
  • trixie: 154.0.8037.92-1~deb13u1.

Выпуск forky пока не содержит исправления; следите за обновлениями. Обновление можно выполнить командой apt update && apt upgrade chromium (требуются права root). После обновления перезапустите браузер.

Временные меры защиты​


До установки исправления рекомендуется:

  • не открывать подозрительные HTML-страницы и ссылки из ненадёжных источников;
  • использовать браузер с включённой песочницей (по умолчанию в Chromium она активна);
  • ограничить использование Chromium для работы с критически важными данными.

Эти меры не устраняют уязвимость, но снижают риск эксплуатации.

Как проверить устранение уязвимости​


После обновления проверьте версию пакета:

Bash:
dpkg-query -W -f='${Package} ${Version}\n' chromium

Убедитесь, что версия соответствует исправленной для вашего выпуска. Также можно проверить статус CVE в Debian Security Tracker: CVE-2026-102309. Если версия не изменилась, проверьте подключение к репозиториям и повторите обновление.

Вывод​


CVE-2026-102309 — критическая уязвимость use-after-free в Chromium, затрагивающая пакет chromium в Debian. Для большинства стабильных выпусков уже доступны исправления; исключение составляет forky.

Рекомендуется как можно скорее обновить пакет и следовать общим мерам безопасности. Низкая EPSS-оценка не должна успокаивать: уязвимость позволяет выполнить код вне песочницы, поэтому обновление обязательно.

Официальные источники​


  1. NVD — CVE-2026-102309
  2. Debian Security Tracker — CVE-2026-102309
  3. FIRST EPSS — CVE-2026-102309

История обновлений статьи​


  • 01.10.2026 — Опубликована первая версия материала.
  • 02.10.2026 — Уточнены сведения об уязвимых версиях, оценке риска или исправлении.
 
Последнее редактирование:
Назад
Верх Низ