CVE: CVE-2026-102309
Продукт: Debian
Дата публикации: 29.09.2026
Критичность: CRITICAL
CVSS: 9.6 (3.1)
EPSS: 0,31%; процентиль 21,61%
CISA KEV: нет подтверждения в каталоге CISA KEV
Краткое описание
CVE-2026-102309 — уязвимость use-after-free в компоненте FullScreen браузера Chromium. Она позволяет удалённому атакующему выполнить произвольный код вне песочницы через специально сформированную HTML-страницу. В Debian уязвим пакет chromium; для большинства стабильных выпусков уже доступны исправленные версии.
Основные характеристики
Уязвимость CVE-2026-102309 — критическая ошибка use-after-free в компоненте FullScreen браузера Chromium. Она позволяет удалённому атакующему выполнить произвольный код вне песочницы через специально сформированную HTML-страницу. В Debian уязвим пакет chromium; для большинства стабильных выпусков уже доступны исправленные версии.
- Тип ошибки: use-after-free (CWE-416) — обращение к уже освобождённой памяти.
- Вектор атаки: сетевой, без аутентификации, требуется взаимодействие с пользователем.
- CVSS: 9.6 (критический) по версии 3.1, вектор
CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:C/C:H/I:H/A:H.
- EPSS: 0,31% (процентиль 21,61%) — низкая вероятность эксплуатации в ближайшие 30 дней.
- Затронутые версии: Chromium до 154.0.8037.92; в Debian — пакет chromium в выпусках bookworm, forky, sid, trixie.
Какие продукты и версии затронуты
В Debian уязвим пакет chromium. По данным Debian Security Tracker, статус исправления различается по выпускам:
- bookworm — исправлено в версии
154.0.8037.92-1~deb12u1;
- forky — уязвимость ещё не устранена (открыта), текущая версия
154.0.8037.57-1;
- sid — исправлено в версии
154.0.8037.92-1;
- trixie — исправлено в версии
154.0.8037.92-1~deb13u1.
Также уязвимы все версии Google Chrome до 154.0.8037.92, но в контексте Debian речь идёт о пакете chromium.
Причина уязвимости
Корневая причина — use-after-free в компоненте FullScreen браузера Chromium. При обработке специально сформированной HTML-страницы происходит обращение к уже освобождённой области памяти, что позволяет атакующему нарушить работу процесса и выполнить произвольный код.
Ошибка классифицирована как CWE-416. Точные детали реализации не раскрыты в официальных источниках.
Как работает атака
Механика атаки основана на ошибке use-after-free. Атакующий создаёт HTML-страницу, которая при открытии в уязвимом браузере инициирует некорректную работу с памятью в компоненте FullScreen. В результате злоумышленник может получить контроль над выполнением кода в контексте браузера, а затем выйти за пределы песочницы.
Подробные шаги эксплуатации не публиковались; известно лишь, что для успешной атаки требуется, чтобы пользователь открыл вредоносную страницу.
Условия успешной эксплуатации
Для эксплуатации уязвимости атакующему необходимо:
- создать вредоносную HTML-страницу;
- убедить пользователя открыть её в уязвимом браузере (например, через фишинговое письмо или ссылку).
Аутентификация не требуется, вектор атаки сетевой. Взаимодействие с пользователем обязательно, так как страницу должен открыть сам пользователь.
Возможный сценарий атаки
Типичный сценарий: атакующий размещает вредоносную страницу на своём сайте или отправляет ссылку жертве. Когда пользователь открывает страницу в уязвимом Chromium, срабатывает use-after-free, и атакующий получает возможность выполнить произвольный код вне песочницы.
После этого злоумышленник может действовать от имени пользователя, похищать данные или устанавливать вредоносное ПО. Точные последствия зависят от привилегий процесса браузера и настроек системы.
Есть ли публичный эксплойт
На момент подготовки статьи публичных эксплойтов для CVE-2026-102309 не обнаружено. EPSS-оценка составляет 0,31% (процентиль 21,61%), что указывает на низкую вероятность эксплуатации в ближайшие 30 дней. Однако это не исключает появления рабочего эксплойта в будущем.
Признаки эксплуатации
Специфические индикаторы компрометации (IoC) для CVE-2026-102309 не опубликованы. Отсутствуют подтверждённые списки IP-адресов, доменов, хэшей файлов или аномальных сетевых паттернов, связанных с этой уязвимостью. При подозрении на атаку рекомендуется анализировать журналы браузера и системы, а также проверять целостность установленного ПО.
Как обнаружить атаку
Обнаружение попыток эксплуатации затруднено из-за отсутствия опубликованных технических деталей и индикаторов. Рекомендуется:
- проверять версию установленного пакета chromium и сравнивать её с исправленной;
- отслеживать журналы безопасности системы на предмет аномальной активности;
- использовать средства мониторинга целостности файлов;
- следить за обновлениями Debian Security Tracker по CVE-2026-102309.
Ссылка на трекер: Debian Security Tracker.
Как проверить свою версию
Для проверки версии Debian и пакета chromium выполните команды:
Bash:
cat /etc/debian_version
cat /etc/os-release
apt-cache policy chromium
dpkg-query -W -f='${Package} ${Version}\n' chromium
Сравните полученную версию с исправленными версиями, указанными в разделе «Какие продукты и версии затронуты». Если версия ниже исправленной, пакет необходимо обновить.
Исправление
Для устранения уязвимости обновите пакет chromium до исправленной версии. В зависимости от выпуска Debian:
- bookworm:
154.0.8037.92-1~deb12u1;
- sid:
154.0.8037.92-1;
- trixie:
154.0.8037.92-1~deb13u1.
Выпуск forky пока не содержит исправления; следите за обновлениями. Обновление можно выполнить командой
apt update && apt upgrade chromium (требуются права root). После обновления перезапустите браузер.Временные меры защиты
До установки исправления рекомендуется:
- не открывать подозрительные HTML-страницы и ссылки из ненадёжных источников;
- использовать браузер с включённой песочницей (по умолчанию в Chromium она активна);
- ограничить использование Chromium для работы с критически важными данными.
Эти меры не устраняют уязвимость, но снижают риск эксплуатации.
Как проверить устранение уязвимости
После обновления проверьте версию пакета:
Bash:
dpkg-query -W -f='${Package} ${Version}\n' chromium
Убедитесь, что версия соответствует исправленной для вашего выпуска. Также можно проверить статус CVE в Debian Security Tracker: CVE-2026-102309. Если версия не изменилась, проверьте подключение к репозиториям и повторите обновление.
Вывод
CVE-2026-102309 — критическая уязвимость use-after-free в Chromium, затрагивающая пакет chromium в Debian. Для большинства стабильных выпусков уже доступны исправления; исключение составляет forky.
Рекомендуется как можно скорее обновить пакет и следовать общим мерам безопасности. Низкая EPSS-оценка не должна успокаивать: уязвимость позволяет выполнить код вне песочницы, поэтому обновление обязательно.
Официальные источники
История обновлений статьи
- 01.10.2026 — Опубликована первая версия материала.
- 02.10.2026 — Уточнены сведения об уязвимых версиях, оценке риска или исправлении.
Последнее редактирование:
