CVE-2026-103626 в Debian: некорректная авторизация в FileSystem Chromium и статус исправления

CVE: CVE-2026-103626
Продукт: Debian
Дата публикации: 02.10.2026
Критичность: CRITICAL
CVSS: 9.6 (3.1)
EPSS: 0,29%; процентиль 19,39%
CISA KEV: нет подтверждения в каталоге CISA KEV

Краткое описание​


CVE-2026-103626 — некорректная авторизация (CWE-863) в подсистеме FileSystem браузера Google Chrome на Windows до версии 154.0.8037.97. Удалённый злоумышленник с помощью социальной инженерии мог через специально созданную HTML-страницу потенциально выполнить произвольный код вне песочницы. В Debian уязвим исходный пакет chromium: по данным Debian Security Tracker исправленная версия ни для одного поддерживаемого релиза ещё не назначена.

Основные характеристики​


Суть риска: страница в браузере может обойти проверку прав при работе с файловой системой через подсистему FileSystem, и при участии пользователя это способно привести к выполнению кода за пределами песочницы. Ключевые параметры:

  • Тип ошибки: CWE-863 — incorrect authorization (некорректная авторизация)
  • CVSS 3.1: 9.6, CRITICAL, вектор CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:C/C:H/I:H/A:H
  • Условия по вектору: сетевая атака, без привилегий, требуется взаимодействие пользователя (UI:R), влияние выходит за пределы уязвимого компонента (S:C)
  • Порог исправления: Chrome/Chromium до 154.0.8037.97 (уязвимы более ранние версии)
  • Эксплуатация: подтверждённых случаев в дикой природе и публичного PoC в доступных источниках не зафиксировано
  • EPSS: 0,29% (процентиль 19,39%) — текущая оценка вероятности эксплуатации низкая

Какие продукты и версии затронуты​


Уязвимость описана для Google Chrome на Windows до версии 154.0.8037.97 (исключительно). В Debian затронут исходный пакет chromium; Debian Security Tracker помечает уязвимость как открытую (status: open) для следующих релизов:

  • bookworm: 150.0.7871.100-1~deb12u1 (обычный репозиторий), 154.0.8037.92-1~deb12u1 (bookworm-security)
  • trixie: 150.0.7871.181-1~deb13u1 (обычный репозиторий), 154.0.8037.92-1~deb13u1 (trixie-security)
  • forky: 154.0.8037.92-1
  • sid: 154.0.8037.92-1

Исправленная версия (fixed_version) ни для одного релиза не назначена, срочность (urgency) — «not yet assigned».

Отдельная оговорка: описание уязвимости прямо называет Windows платформой, где проявляется дефект в FileSystem. Как это соотносится с Linux-сборками Chromium в Debian, из доступных источников не следует — трекер разъяснений не даёт, а статус «open» означает, что вопрос окончательно не закрыт.

Причина уязвимости​


Причина — нарушение проверки авторизации в подсистеме FileSystem браузера (CWE-863). Точные детали кода, конкретная обойдённая проверка и путь данных до уязвимого компонента в официальных источниках не раскрыты: NVD ограничивается кратким описанием, а запись Chromium (issues.chromium.org, issue 553114097) закрыта ограничением доступа.

Подтверждённым является сам класс ошибки — некорректная авторизация — и её следствие: потенциальное выполнение кода вне песочницы через специально созданную HTML-страницу при участии пользователя.

Как работает атака​


По официальному описанию атака начинается со специально созданной HTML-страницы: жертва должна открыть её в уязвимой версии браузера. Социальная инженерия используется, чтобы склонить пользователя к этому действию; конкретные приёмы в источниках не описаны.

Далее из-за некорректной авторизации в FileSystem страница получает возможность, которая должна была быть заблокирована проверкой прав. Механика обхода в деталях не раскрыта, но следствие сформулировано явно: потенциальное выполнение произвольного кода вне песочницы браузера.

Выход за песочницу — ключевой фактор тяжести: изоляция рендерера перестаёт сдерживать вредоносный код, и он действует с правами процесса браузера. Вектор CVSS с S:C и высокими C/I/A отражает именно это распространение влияния за пределы уязвимого компонента.

Условия успешной эксплуатации​


Из описания уязвимости и CVSS-вектора следуют такие условия:

  • уязвимая версия браузера — Chrome на Windows до 154.0.8037.97 (для Debian — пакет chromium соответствующих версий, с оговоркой о платформе из описания);
  • пользователь должен открыть подготовленную HTML-страницу (UI:R) — без взаимодействия атака по вектору не реализуется;
  • злоумышленнику достаточно возможности доставить страницу по сети (AV:N), привилегии и сложные условия не требуются (PR:N, AC:L).

Дополнительные условия, специфичные для окружения Debian, в источниках не описаны.

Возможный сценарий атаки​


Разумная реконструкция на основе подтверждённого описания, без деталей, которых нет в источниках. Злоумышленник готовит HTML-страницу, эксплуатирующую некорректную авторизацию в FileSystem, и добивается её открытия жертвой — например, рассылкой ссылки.

Пользователь открывает страницу в уязвимом браузере. Из-за дефекта проверки прав страница выполняет недопустимую операцию с файловой системой, что потенциально приводит к запуску кода вне песочницы.

Код за пределами песочницы действует с правами браузера на машине жертвы: это даёт доступ к данным пользователя и возможность закрепления. Конкретные постэксплуатационные шаги источниками не описаны; масштаб последствий отражён в CVSS (C:H/I:H/A:H, S:C).

Есть ли публичный эксплойт​


В доступных официальных источниках нет сведений о публичном PoC, техническом разборе с рабочими деталями или подтверждённой эксплуатации в реальных атаках. Запись в каталоге CISA KEV отсутствует, EPSS — 0,29%.

Отсутствие данных не означает, что эксплойт не существует или не появится: уязвимость получила оценку CRITICAL по CVSS, а запись Chromium помечена тегом «Permissions Required», что типично для закрытых отчётов о безопасности.

Ситуацию следует отслеживать: при появлении публичных деталей или признаков эксплуатации оценка риска может быстро измениться.

Признаки эксплуатации​


Специфичные IOC (хэши, домены, пути) для этой уязвимости в источниках не опубликованы. Пока доступны только неспецифичные точки контроля, применимые к любым атакам через браузер:

  • открытие страниц из неизвестных или неожиданных источников в журналах прокси/DNS;
  • нетипичная активность процессов браузера: дочерние процессы вне ожидаемого набора, обращения к файловой системе от имени браузера, нехарактерные для обычного веб-сёрфинга;
  • срабатывания EDR/антивируса на действия процесса браузера за пределами песочницы.

Такие признаки не подтверждают именно CVE-2026-103626 и требуют сопоставления с версией браузера и контекстом.

Как обнаружить атаку​


Проверка уязвимости сводится прежде всего к определению версии установленного браузера или пакета chromium и сравнению её с порогом 154.0.8037.97. В Debian используйте apt-cache policy chromium или dpkg-query -W -f='${Package} ${Version}\n' chromium (имя пакета при необходимости замените на актуальное для вашего релиза).

Дополнительно проверьте версию самого Debian, чтобы корректно интерпретировать данные трекера: cat /etc/debian_version и cat /etc/os-release.

Сопоставьте полученную версию с записью Debian Security Tracker: если установленная версия ниже исправленной (которая пока не назначена), система считается уязвимой по данным трекера.

Как проверить свою версию​


Для проверки текущего состояния системы выполните:

Код:
cat /etc/debian_version
cat /etc/os-release
apt-cache policy <имя-пакета>
dpkg-query -W -f='${Package} ${Version}\n' <имя-пакета>

Заполнитель <имя-пакета> нужно заменить на фактическое имя пакета — в данном случае chromium. Команда apt-cache policy chromium дополнительно покажет, из какого репозитория установлена версия и доступен ли более новый кандидат.

Для Chromium также можно сверить версию в самом браузере (страница «О браузере» или chromium --version).

Исправление​


Полноценное исправление — обновление браузера до версии 154.0.8037.97 или новее. Для Google Chrome на Windows такая версия выпущена: обновление стабильного канала опубликовано в октябре 2026 года в блоге Chrome Releases (Stable Channel Update for Desktop).

Для Debian ситуация иная: по данным Debian Security Tracker, исправленная версия пакета chromium для bookworm, trixie, forky и sid ещё не назначена (fixed_version: null, статус open). Немедленного обновления через штатный репозиторий пока нет.

Действия администратора Debian:

  • регулярно проверять запись трекера на появление исправленной версии;
  • при выходе обновления установить его штатно: apt update && apt upgrade chromium;
  • следить за объявлениями debian-security-announce.

Временные меры защиты​


Поскольку исправленный пакет в Debian ещё не выпущен, снизить риск можно мерами, вытекающими из условий атаки:

  • ограничить использование Chromium для посещения недоверенных сайтов; для рискованного веб-контента применять другой, неуязвимый браузер;
  • усилить фильтрацию ссылок и вложений (почтовые шлюзы, прокси), так как атака требует социальной инженерии и открытия страницы пользователем;
  • по возможности ограничить права процесса браузера на рабочих станциях (контроль запуска дочерних процессов, наименьшие привилегии пользователя).

Эти меры не устраняют уязвимость и не заменяют обновление.

Как проверить устранение уязвимости​


После появления исправленного пакета проверка сводится к сверке версии:

  • dpkg-query -W -f='${Package} ${Version}\n' chromium — версия должна быть не ниже исправленной, указанной в трекере;
  • apt-cache policy chromium — убедиться, что пакет установлен из репозитория с обновлением и кандидатом на установку является исправленная версия;
  • сверить номер версии с порогом 154.0.8037.97 и с записью Debian Security Tracker.

Пока fixed_version не назначена, верифицировать исправление в Debian невозможно — контролируйте статус трекера.

Вывод​


CVE-2026-103626 — критичная (CVSS 9.6) ошибка некорректной авторизации в FileSystem Chrome на Windows, позволяющая через HTML-страницу и социальную инженерию потенциально выполнить код вне песочницы.

Для Debian важно текущее состояние пакета chromium: трекер помечает уязвимость как открытую для bookworm, trixie, forky и sid, исправленная версия не назначена. Установленные сборки, например 154.0.8037.92 в security-репозиториях, ниже порога 154.0.8037.97.

Как только исправление появится в репозиториях, его нужно установить без промедления. До этого риск снижают ограничением недоверенного веб-контента и мониторингом трекера.

Официальные источники​


  1. NVD — CVE-2026-103626
  2. Debian Security Tracker — CVE-2026-103626
  3. FIRST EPSS — CVE-2026-103626

История обновлений статьи​


  • 06.10.2026 — Опубликована первая версия материала.
 
Назад
Верх Низ