CVE-2026-102309 в Debian: use after free в FullScreen Chromium и статус обновлений

CVE: CVE-2026-102309
Продукт: Debian
Дата публикации: 29.09.2026
Критичность: CRITICAL
CVSS: 9.6 (3.1)
EPSS: нет данных; процентиль нет данных
CISA KEV: нет подтверждения в каталоге CISA KEV

Краткое описание​


Debian Security Tracker фиксирует open для chromium в bookworm, trixie и forky. В sid CVE закрыт версией 154.0.8037.92-1. Уязвимость — use after free в FullScreen Google Chrome до 154.0.8037.92: удалённый атакующий выполняет произвольный код вне sandbox через специально подготовленную HTML-страницу.

Основные характеристики​


Уязвимость позволяет нарушить изоляцию Chromium и получить выполнение кода за пределами песочницы браузера.

  • Тип ошибки: use after free, CWE-416
  • CVSS: CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:C/C:H/I:H/A:H, 9.6 CRITICAL
  • Вектор атаки: удалённый пользователь открывает вредоносную HTML-страницу в уязвимом браузере
  • Компонент: FullScreen в Google Chrome / Chromium
  • Факт эксплуатации: не подтверждён доступными источниками

Какие продукты и версии затронуты​


Debian Security Tracker связывает CVE-2026-102309 с исходным пакетом chromium.

  • bookworm: статус open; версия в main 150.0.7871.100-1~deb12u1; исправленная версия в security 154.0.8037.92-1~deb12u1
  • trixie: статус open; версия в main 150.0.7871.181-1~deb13u1; исправленная версия в security 154.0.8037.57-1~deb13u1
  • forky: статус open; версия 154.0.8037.57-1
  • sid: статус resolved; исправленная версия 154.0.8037.92-1

Причина уязвимости​


Описание CVE указывает на use after free в FullScreen в Google Chrome до версии 154.0.8037.92.

После освобождения объекта код продолжает обращаться к памяти, где объект уже не существует. В контексте FullScreen это нарушает нормальный жизненный цикл компонента браузера.

Исходные данные не раскрывают точную функцию, переменную или путь вызова внутри Chromium. Механика описывается на уровне подтверждённого класса ошибки: обращение к освобождённой памяти в модуле FullScreen.

Как работает атака​


Атакующий создаёт HTML-страницу, которая вызывает сценарий use after free в FullScreen.

Браузер загружает страницу и выполняет код внутри sandbox. Когда срабатывает ошибка, память уже освобождена, но программа продолжает использовать указатель на неё.

Это позволяет переопределить поведение программы: записать данные в произвольные области памяти или вызвать функции вне ожидаемого контекста. В результате код может быть выполнен за пределами песочницы браузера.

Источники не содержат деталей о конкретном HTML-элементе, событии или последовательности вызовов внутри FullScreen.

Условия успешной эксплуатации​


Для реализации сценария нужны следующие условия:

  • установлен уязвимый пакет chromium в Debian до исправленной версии
  • пользователь открывает вредоносную HTML-страницу в браузере
  • страница вызывает сценарий use after free в FullScreen
  • браузер работает в режиме, где FullScreen доступен или может быть вызван

Возможный сценарий атаки​


Система Debian bookworm или trixie содержит chromium версии ниже исправленной.

Пользователь переходит по ссылке на страницу, подготовленную атакующим. Страница использует FullScreen API и вызывает сценарий освобождения памяти с последующим обращением к ней.

Chromium не корректно завершает работу объекта и продолжает использовать его память. Это приводит к выполнению кода вне sandbox браузера.

После этого атакующий получает возможность выполнять код в контексте процесса браузера, что может привести к компрометации пользовательской сессии или системы.

Есть ли публичный эксплойт​


Доступные источники не содержат публичного PoC, эксплойта или подтверждённой эксплуатации CVE-2026-102309.

Отсутствие сведений в NVD и Debian Security Tracker не означает, что эксплойт не существует. Оно означает только то, что в переданном пакете доказательств он не зафиксирован.

Техническое описание достаточно для оценки риска: use after free в FullScreen с удалённым вектором и критическим CVSS.

Признаки эксплуатации​


Конкретные IOC для CVE-2026-102309 не подтверждены источниками.

Ниже приведены неспецифичные точки контроля, которые можно использовать при подозрении на компрометацию браузера:

  • неожиданные процессы, запущенные из каталога Chromium или Chrome
  • сетевые соединения от процесса браузера в нестандартные порты или на неизвестные хосты
  • изменения в файловой системе: новые исполняемые файлы, скрипты, конфигурации
  • аномальные действия пользователя: новые учётные записи, изменение прав доступа, запуск системных утилит

Как обнаружить атаку​


Для обнаружения можно использовать журналы браузера и системные логи.

  • Журналы Chromium: ошибки sandbox, сбои FullScreen, unexpected process termination
  • Системные логи: auditd, journald, syslog — поиск подозрительных процессов от имени пользователя
  • Сетевые логи: netflow, Zeek, Suricata — аномальные соединения из процесса браузера
  • Файловая система: inotify, strace, lsof — отслеживание доступа к системным путям и исполняемым файлам

Как проверить свою версию​


Проверка версии Debian и пакета chromium.

Bash:
cat /etc/debian_version

Bash:
cat /etc/os-release

Замените <имя-пакета> на chromium:

Bash:
apt-cache policy <имя-пакета>

Bash:
dpkg-query -W -f='${Package} ${Version}\n' <имя-пакета>

Исправление​


Обновление пакета chromium до исправленной версии.

Для bookworm:

Bash:
apt update
apt upgrade chromium

Исправленная версия: 154.0.8037.92-1~deb12u1.

Для trixie:

Bash:
apt update
apt upgrade chromium

Исправленная версия: 154.0.8037.57-1~deb13u1.

Для forky:

Bash:
apt update
apt upgrade chromium

Исправленная версия: 154.0.8037.57-1.

Для sid:

Bash:
apt update
apt upgrade chromium

Исправленная версия: 154.0.8037.92-1.

Временные меры защиты​


Пока обновление не применено, можно снизить риск.

  • ограничить доступ к FullScreen в браузере через политики или расширения
  • блокировать переход по ссылкам от неизвестных источников
  • использовать профиль с минимальными разрешениями и без автозапуска FullScreen
  • изолировать браузер в отдельном контейнере или VM с ограниченным сетевым доступом

Как проверить устранение уязвимости​


Проверка, что пакет chromium обновлён до исправленной версии.

Bash:
dpkg-query -W -f='${Package} ${Version}\n' <имя-пакета>

Замените <имя-пакета> на chromium.

Сравните полученную версию с целевой версией для вашего Debian release. Если версия совпадает, обновление применено успешно.

Вывод​


CVE-2026-102309 — критическая уязвимость Chromium в Debian. Она позволяет удалённому атакующему выполнить код вне sandbox браузера через вредоносную HTML-страницу.

Для bookworm, trixie и forky статус open, что означает необходимость обновления. Для sid проблема закрыта.

Обновление до исправленной версии является основным способом защиты. До применения обновлений рекомендуется ограничивать использование FullScreen и контролировать сетевую активность браузера.

Официальные источники​


  1. NVD — CVE-2026-102309
  2. Debian Security Tracker — CVE-2026-102309

История обновлений статьи​


  • 01.10.2026 — Опубликована первая версия материала.
 
Назад
Верх Низ