CVE: CVE-2026-103626
Продукт: Debian
Дата публикации: 02.10.2026
Критичность: CRITICAL
CVSS: 9.6 (3.1)
EPSS: 0,29%; процентиль 19,39%
CISA KEV: нет подтверждения в каталоге CISA KEV
Краткое описание
CVE-2026-103626 — некорректная авторизация (CWE-863) в подсистеме FileSystem браузера Google Chrome на Windows до версии 154.0.8037.97. Удалённый злоумышленник с помощью социальной инженерии мог через специально созданную HTML-страницу потенциально выполнить произвольный код вне песочницы. В Debian уязвим исходный пакет
chromium: по данным Debian Security Tracker исправленная версия ни для одного поддерживаемого релиза ещё не назначена.Основные характеристики
Суть риска: страница в браузере может обойти проверку прав при работе с файловой системой через подсистему FileSystem, и при участии пользователя это способно привести к выполнению кода за пределами песочницы. Ключевые параметры:
- Тип ошибки: CWE-863 — incorrect authorization (некорректная авторизация)
- CVSS 3.1: 9.6, CRITICAL, вектор
CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:C/C:H/I:H/A:H
- Условия по вектору: сетевая атака, без привилегий, требуется взаимодействие пользователя (UI:R), влияние выходит за пределы уязвимого компонента (S:C)
- Порог исправления: Chrome/Chromium до 154.0.8037.97 (уязвимы более ранние версии)
- Эксплуатация: подтверждённых случаев в дикой природе и публичного PoC в доступных источниках не зафиксировано
- EPSS: 0,29% (процентиль 19,39%) — текущая оценка вероятности эксплуатации низкая
Какие продукты и версии затронуты
Уязвимость описана для Google Chrome на Windows до версии 154.0.8037.97 (исключительно). В Debian затронут исходный пакет
chromium; Debian Security Tracker помечает уязвимость как открытую (status: open) для следующих релизов:- bookworm:
150.0.7871.100-1~deb12u1(обычный репозиторий),154.0.8037.92-1~deb12u1(bookworm-security)
- trixie:
150.0.7871.181-1~deb13u1(обычный репозиторий),154.0.8037.92-1~deb13u1(trixie-security)
- forky:
154.0.8037.92-1
- sid:
154.0.8037.92-1
Исправленная версия (
fixed_version) ни для одного релиза не назначена, срочность (urgency) — «not yet assigned».Отдельная оговорка: описание уязвимости прямо называет Windows платформой, где проявляется дефект в FileSystem. Как это соотносится с Linux-сборками Chromium в Debian, из доступных источников не следует — трекер разъяснений не даёт, а статус «open» означает, что вопрос окончательно не закрыт.
Причина уязвимости
Причина — нарушение проверки авторизации в подсистеме FileSystem браузера (CWE-863). Точные детали кода, конкретная обойдённая проверка и путь данных до уязвимого компонента в официальных источниках не раскрыты: NVD ограничивается кратким описанием, а запись Chromium (issues.chromium.org, issue 553114097) закрыта ограничением доступа.
Подтверждённым является сам класс ошибки — некорректная авторизация — и её следствие: потенциальное выполнение кода вне песочницы через специально созданную HTML-страницу при участии пользователя.
Как работает атака
По официальному описанию атака начинается со специально созданной HTML-страницы: жертва должна открыть её в уязвимой версии браузера. Социальная инженерия используется, чтобы склонить пользователя к этому действию; конкретные приёмы в источниках не описаны.
Далее из-за некорректной авторизации в FileSystem страница получает возможность, которая должна была быть заблокирована проверкой прав. Механика обхода в деталях не раскрыта, но следствие сформулировано явно: потенциальное выполнение произвольного кода вне песочницы браузера.
Выход за песочницу — ключевой фактор тяжести: изоляция рендерера перестаёт сдерживать вредоносный код, и он действует с правами процесса браузера. Вектор CVSS с S:C и высокими C/I/A отражает именно это распространение влияния за пределы уязвимого компонента.
Условия успешной эксплуатации
Из описания уязвимости и CVSS-вектора следуют такие условия:
- уязвимая версия браузера — Chrome на Windows до 154.0.8037.97 (для Debian — пакет
chromiumсоответствующих версий, с оговоркой о платформе из описания);
- пользователь должен открыть подготовленную HTML-страницу (UI:R) — без взаимодействия атака по вектору не реализуется;
- злоумышленнику достаточно возможности доставить страницу по сети (AV:N), привилегии и сложные условия не требуются (PR:N, AC:L).
Дополнительные условия, специфичные для окружения Debian, в источниках не описаны.
Возможный сценарий атаки
Разумная реконструкция на основе подтверждённого описания, без деталей, которых нет в источниках. Злоумышленник готовит HTML-страницу, эксплуатирующую некорректную авторизацию в FileSystem, и добивается её открытия жертвой — например, рассылкой ссылки.
Пользователь открывает страницу в уязвимом браузере. Из-за дефекта проверки прав страница выполняет недопустимую операцию с файловой системой, что потенциально приводит к запуску кода вне песочницы.
Код за пределами песочницы действует с правами браузера на машине жертвы: это даёт доступ к данным пользователя и возможность закрепления. Конкретные постэксплуатационные шаги источниками не описаны; масштаб последствий отражён в CVSS (C:H/I:H/A:H, S:C).
Есть ли публичный эксплойт
В доступных официальных источниках нет сведений о публичном PoC, техническом разборе с рабочими деталями или подтверждённой эксплуатации в реальных атаках. Запись в каталоге CISA KEV отсутствует, EPSS — 0,29%.
Отсутствие данных не означает, что эксплойт не существует или не появится: уязвимость получила оценку CRITICAL по CVSS, а запись Chromium помечена тегом «Permissions Required», что типично для закрытых отчётов о безопасности.
Ситуацию следует отслеживать: при появлении публичных деталей или признаков эксплуатации оценка риска может быстро измениться.
Признаки эксплуатации
Специфичные IOC (хэши, домены, пути) для этой уязвимости в источниках не опубликованы. Пока доступны только неспецифичные точки контроля, применимые к любым атакам через браузер:
- открытие страниц из неизвестных или неожиданных источников в журналах прокси/DNS;
- нетипичная активность процессов браузера: дочерние процессы вне ожидаемого набора, обращения к файловой системе от имени браузера, нехарактерные для обычного веб-сёрфинга;
- срабатывания EDR/антивируса на действия процесса браузера за пределами песочницы.
Такие признаки не подтверждают именно CVE-2026-103626 и требуют сопоставления с версией браузера и контекстом.
Как обнаружить атаку
Проверка уязвимости сводится прежде всего к определению версии установленного браузера или пакета
chromium и сравнению её с порогом 154.0.8037.97. В Debian используйте apt-cache policy chromium или dpkg-query -W -f='${Package} ${Version}\n' chromium (имя пакета при необходимости замените на актуальное для вашего релиза).Дополнительно проверьте версию самого Debian, чтобы корректно интерпретировать данные трекера:
cat /etc/debian_version и cat /etc/os-release.Сопоставьте полученную версию с записью Debian Security Tracker: если установленная версия ниже исправленной (которая пока не назначена), система считается уязвимой по данным трекера.
Как проверить свою версию
Для проверки текущего состояния системы выполните:
Код:
cat /etc/debian_version
cat /etc/os-release
apt-cache policy <имя-пакета>
dpkg-query -W -f='${Package} ${Version}\n' <имя-пакета>
Заполнитель
<имя-пакета> нужно заменить на фактическое имя пакета — в данном случае chromium. Команда apt-cache policy chromium дополнительно покажет, из какого репозитория установлена версия и доступен ли более новый кандидат.Для Chromium также можно сверить версию в самом браузере (страница «О браузере» или
chromium --version).Исправление
Полноценное исправление — обновление браузера до версии 154.0.8037.97 или новее. Для Google Chrome на Windows такая версия выпущена: обновление стабильного канала опубликовано в октябре 2026 года в блоге Chrome Releases (Stable Channel Update for Desktop).
Для Debian ситуация иная: по данным Debian Security Tracker, исправленная версия пакета
chromium для bookworm, trixie, forky и sid ещё не назначена (fixed_version: null, статус open). Немедленного обновления через штатный репозиторий пока нет.Действия администратора Debian:
- регулярно проверять запись трекера на появление исправленной версии;
- при выходе обновления установить его штатно:
apt update && apt upgrade chromium;
- следить за объявлениями debian-security-announce.
Временные меры защиты
Поскольку исправленный пакет в Debian ещё не выпущен, снизить риск можно мерами, вытекающими из условий атаки:
- ограничить использование Chromium для посещения недоверенных сайтов; для рискованного веб-контента применять другой, неуязвимый браузер;
- усилить фильтрацию ссылок и вложений (почтовые шлюзы, прокси), так как атака требует социальной инженерии и открытия страницы пользователем;
- по возможности ограничить права процесса браузера на рабочих станциях (контроль запуска дочерних процессов, наименьшие привилегии пользователя).
Эти меры не устраняют уязвимость и не заменяют обновление.
Как проверить устранение уязвимости
После появления исправленного пакета проверка сводится к сверке версии:
dpkg-query -W -f='${Package} ${Version}\n' chromium— версия должна быть не ниже исправленной, указанной в трекере;
apt-cache policy chromium— убедиться, что пакет установлен из репозитория с обновлением и кандидатом на установку является исправленная версия;
- сверить номер версии с порогом 154.0.8037.97 и с записью Debian Security Tracker.
Пока
fixed_version не назначена, верифицировать исправление в Debian невозможно — контролируйте статус трекера.Вывод
CVE-2026-103626 — критичная (CVSS 9.6) ошибка некорректной авторизации в FileSystem Chrome на Windows, позволяющая через HTML-страницу и социальную инженерию потенциально выполнить код вне песочницы.
Для Debian важно текущее состояние пакета
chromium: трекер помечает уязвимость как открытую для bookworm, trixie, forky и sid, исправленная версия не назначена. Установленные сборки, например 154.0.8037.92 в security-репозиториях, ниже порога 154.0.8037.97.Как только исправление появится в репозиториях, его нужно установить без промедления. До этого риск снижают ограничением недоверенного веб-контента и мониторингом трекера.
Официальные источники
История обновлений статьи
- 06.10.2026 — Опубликована первая версия материала.
