CVE: CVE-2026-102309
Продукт: Debian
Дата публикации: 29.09.2026
Критичность: CRITICAL
CVSS: 9.6 (3.1)
EPSS: нет данных; процентиль нет данных
CISA KEV: нет подтверждения в каталоге CISA KEV
Краткое описание
Debian Security Tracker фиксирует open для chromium в bookworm, trixie и forky. В sid CVE закрыт версией 154.0.8037.92-1. Уязвимость — use after free в FullScreen Google Chrome до 154.0.8037.92: удалённый атакующий выполняет произвольный код вне sandbox через специально подготовленную HTML-страницу.
Основные характеристики
Уязвимость позволяет нарушить изоляцию Chromium и получить выполнение кода за пределами песочницы браузера.
- Тип ошибки: use after free, CWE-416
- CVSS:
CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:C/C:H/I:H/A:H, 9.6 CRITICAL
- Вектор атаки: удалённый пользователь открывает вредоносную HTML-страницу в уязвимом браузере
- Компонент: FullScreen в Google Chrome / Chromium
- Факт эксплуатации: не подтверждён доступными источниками
Какие продукты и версии затронуты
Debian Security Tracker связывает CVE-2026-102309 с исходным пакетом chromium.
- bookworm: статус open; версия в main
150.0.7871.100-1~deb12u1; исправленная версия в security154.0.8037.92-1~deb12u1
- trixie: статус open; версия в main
150.0.7871.181-1~deb13u1; исправленная версия в security154.0.8037.57-1~deb13u1
- forky: статус open; версия
154.0.8037.57-1
- sid: статус resolved; исправленная версия
154.0.8037.92-1
Причина уязвимости
Описание CVE указывает на use after free в FullScreen в Google Chrome до версии 154.0.8037.92.
После освобождения объекта код продолжает обращаться к памяти, где объект уже не существует. В контексте FullScreen это нарушает нормальный жизненный цикл компонента браузера.
Исходные данные не раскрывают точную функцию, переменную или путь вызова внутри Chromium. Механика описывается на уровне подтверждённого класса ошибки: обращение к освобождённой памяти в модуле FullScreen.
Как работает атака
Атакующий создаёт HTML-страницу, которая вызывает сценарий use after free в FullScreen.
Браузер загружает страницу и выполняет код внутри sandbox. Когда срабатывает ошибка, память уже освобождена, но программа продолжает использовать указатель на неё.
Это позволяет переопределить поведение программы: записать данные в произвольные области памяти или вызвать функции вне ожидаемого контекста. В результате код может быть выполнен за пределами песочницы браузера.
Источники не содержат деталей о конкретном HTML-элементе, событии или последовательности вызовов внутри FullScreen.
Условия успешной эксплуатации
Для реализации сценария нужны следующие условия:
- установлен уязвимый пакет chromium в Debian до исправленной версии
- пользователь открывает вредоносную HTML-страницу в браузере
- страница вызывает сценарий use after free в FullScreen
- браузер работает в режиме, где FullScreen доступен или может быть вызван
Возможный сценарий атаки
Система Debian bookworm или trixie содержит chromium версии ниже исправленной.
Пользователь переходит по ссылке на страницу, подготовленную атакующим. Страница использует FullScreen API и вызывает сценарий освобождения памяти с последующим обращением к ней.
Chromium не корректно завершает работу объекта и продолжает использовать его память. Это приводит к выполнению кода вне sandbox браузера.
После этого атакующий получает возможность выполнять код в контексте процесса браузера, что может привести к компрометации пользовательской сессии или системы.
Есть ли публичный эксплойт
Доступные источники не содержат публичного PoC, эксплойта или подтверждённой эксплуатации CVE-2026-102309.
Отсутствие сведений в NVD и Debian Security Tracker не означает, что эксплойт не существует. Оно означает только то, что в переданном пакете доказательств он не зафиксирован.
Техническое описание достаточно для оценки риска: use after free в FullScreen с удалённым вектором и критическим CVSS.
Признаки эксплуатации
Конкретные IOC для CVE-2026-102309 не подтверждены источниками.
Ниже приведены неспецифичные точки контроля, которые можно использовать при подозрении на компрометацию браузера:
- неожиданные процессы, запущенные из каталога Chromium или Chrome
- сетевые соединения от процесса браузера в нестандартные порты или на неизвестные хосты
- изменения в файловой системе: новые исполняемые файлы, скрипты, конфигурации
- аномальные действия пользователя: новые учётные записи, изменение прав доступа, запуск системных утилит
Как обнаружить атаку
Для обнаружения можно использовать журналы браузера и системные логи.
- Журналы Chromium: ошибки sandbox, сбои FullScreen, unexpected process termination
- Системные логи: auditd, journald, syslog — поиск подозрительных процессов от имени пользователя
- Сетевые логи: netflow, Zeek, Suricata — аномальные соединения из процесса браузера
- Файловая система: inotify, strace, lsof — отслеживание доступа к системным путям и исполняемым файлам
Как проверить свою версию
Проверка версии Debian и пакета chromium.
Bash:
cat /etc/debian_version
Bash:
cat /etc/os-release
Замените
<имя-пакета> на chromium:
Bash:
apt-cache policy <имя-пакета>
Bash:
dpkg-query -W -f='${Package} ${Version}\n' <имя-пакета>
Исправление
Обновление пакета chromium до исправленной версии.
Для bookworm:
Bash:
apt update
apt upgrade chromium
Исправленная версия:
154.0.8037.92-1~deb12u1.Для trixie:
Bash:
apt update
apt upgrade chromium
Исправленная версия:
154.0.8037.57-1~deb13u1.Для forky:
Bash:
apt update
apt upgrade chromium
Исправленная версия:
154.0.8037.57-1.Для sid:
Bash:
apt update
apt upgrade chromium
Исправленная версия:
154.0.8037.92-1.Временные меры защиты
Пока обновление не применено, можно снизить риск.
- ограничить доступ к FullScreen в браузере через политики или расширения
- блокировать переход по ссылкам от неизвестных источников
- использовать профиль с минимальными разрешениями и без автозапуска FullScreen
- изолировать браузер в отдельном контейнере или VM с ограниченным сетевым доступом
Как проверить устранение уязвимости
Проверка, что пакет chromium обновлён до исправленной версии.
Bash:
dpkg-query -W -f='${Package} ${Version}\n' <имя-пакета>
Замените
<имя-пакета> на chromium.Сравните полученную версию с целевой версией для вашего Debian release. Если версия совпадает, обновление применено успешно.
Вывод
CVE-2026-102309 — критическая уязвимость Chromium в Debian. Она позволяет удалённому атакующему выполнить код вне sandbox браузера через вредоносную HTML-страницу.
Для bookworm, trixie и forky статус open, что означает необходимость обновления. Для sid проблема закрыта.
Обновление до исправленной версии является основным способом защиты. До применения обновлений рекомендуется ограничивать использование FullScreen и контролировать сетевую активность браузера.
Официальные источники
История обновлений статьи
- 01.10.2026 — Опубликована первая версия материала.
