CVE-2026-103628 в Debian: критическая запись за пределами границ в WebGL Chromium и состояние исправления

CVE: CVE-2026-103628
Продукт: Debian
Дата публикации: 02.10.2026
Критичность: CRITICAL
CVSS: 9.6 (3.1)
EPSS: 0,33%; процентиль 23,60%
CISA KEV: нет подтверждения в каталоге CISA KEV

Краткое описание​


В пакете chromium в Debian открыта уязвимость CVE-2026-103628 — запись за пределами границ буфера (CWE-787) в подсистеме WebGL. По данным NVD, в Google Chrome до версии 154.0.8037.97 она позволяла удалённому атакующему выполнить произвольный код вне песочницы через специально подготовленную HTML-страницу; производитель оценил её как Critical.

В Debian Security Tracker для релизов bookworm, trixie, forky и sid статус остаётся open, исправленная версия пакета не назначена, а доступные сборки Chromium 154.0.8037.92 ещё не содержат исправления. Статья разбирает механику риска, текущее состояние пакетов в Debian и меры снижения риска до выхода обновления.

Основные характеристики​


Суть риска: злоумышленник может добиться выполнения произвольного кода за пределами песочницы уязвимого браузера, заставив пользователя открыть подготовленную веб-страницу. Ключевые параметры:

  • Тип ошибки: CWE-787 — запись за пределами границ (out of bounds write) в WebGL.
  • CVSS 3.1: 9.6, Critical, вектор CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:C/C:H/I:H/A:H — сетевая атака без привилегий, требуется взаимодействие пользователя, влияние на конфиденциальность, целостность и доступность высокое, охват изменённый.
  • Граница уязвимости: Chrome/Chromium версий ниже 154.0.8037.97 (по NVD граница исключающая).
  • Последствие по описанию NVD: выполнение произвольного кода вне песочницы.
  • Эксплуатация: подтверждённых данных о публичном эксплойте или атаках в дикой природе в переданных источниках нет.
  • EPSS: 0,327% (процентиль 23,6%) — текущая расчётная вероятность эксплуатации низкая, но метрика не гарантирует отсутствия риска.
  • CISA KEV: в переданных данных записи нет.

Какие продукты и версии затронуты​


По данным NVD уязвим Google Chrome всех версий ниже 154.0.8037.97 (запись CPE cpe:2.3:a:google:chrome:* с границей version_end_excluding: 154.0.8037.97).

В Debian уязвимым считается исходный пакет chromium. Состояние по Debian Security Tracker:

  • bookworm: статус open, исправленная версия не назначена; в репозитории bookworm — 150.0.7871.100-1~deb12u1, в bookworm-security — 154.0.8037.92-1~deb12u1.
  • trixie: статус open, исправленная версия не назначена; в trixie — 150.0.7871.181-1~deb13u1, в trixie-security — 154.0.8037.92-1~deb13u1.
  • forky: статус open, в репозитории 154.0.8037.92-1.
  • sid: статус open, в репозитории 154.0.8037.92-1.

Все перечисленные сборки 154.0.8037.92 ниже исправленной версии 154.0.8037.97, поэтому на момент данных трекера ни один релиз Debian ещё не получил исправленный пакет.

Причина уязвимости​


Причина — дефект класса CWE-787: запись данных за границами выделенного буфера в реализации WebGL. Описание NVD не раскрывает конкретное место в коде WebGL, тип обрабатываемых данных или условия, при которых происходит выход за границы, поэтому детальную техническую картину ошибки подтвердить доступными источниками нельзя.

Подтверждено другое: ошибка находится в компоненте, доступном веб-контенту, и её последствием является выполнение кода вне песочницы браузера. Нарушена ключевая граница изоляции Chromium — код, который в нормальной модели безопасности ограничен песочницей рендерера, получает возможность исполняться с правами вне её.

Как работает атака​


Согласно описанию уязвимости, вектор атаки — специально подготовленная HTML-страница. WebGL — это программный интерфейс, доступный произвольному веб-контенту: страница вызывает его через JavaScript без разрешений или подтверждений со стороны пользователя.

Механика по подтверждённым данным такова: обработка WebGL-операций в уязвимой версии приводит к записи за пределами буфера. Атакующий контролирует содержимое страницы и, следовательно, данные, обрабатываемые уязвимым кодом. Повреждение соседней памяти при ошибках такого класса способно привести к выполнению контролируемого атакующим кода — именно это указано в описании: выполнение произвольного кода вне песочницы.

Выход за пределы песочницы — наиболее тяжёлая часть сценария: успешная атака на процесс рендерера обычно остаётся внутри изоляции, здесь же описание прямо фиксирует обход этой границы. Детали цепочки (как именно запись в WebGL превращается в исполнение кода вне песочницы) в переданных источниках не раскрыты.

Условия успешной эксплуатации​


Из описания NVD и CVSS-вектора следуют такие условия:

  • уязвимая версия браузера/Chromium ниже 154.0.8037.97;
  • возможность заставить пользователя открыть подготовленную HTML-страницу (вектор UI:R — требуется взаимодействие пользователя);
  • отсутствие привилегий у атакующего (PR:N) и сетевая доступность (AV:N) — например, размещение страницы в интернете или отправка ссылки.

Дополнительные условия (конкретная конфигурация WebGL, аппаратное ускорение, версия ОС) в источниках не раскрыты.

Возможный сценарий атаки​


Разумный сценарий, следующий из подтверждённых фактов: атакующий готовит HTML-страницу с WebGL-контентом, триггерующим уязвимый путь кода, и добивается её открытия в браузере жертвы — через фишинговое письмо, ссылку на стороннем сайте или другой способ доставки ссылки.

При открытии страницы уязвимый код WebGL выполняет запись за границы буфера. Повреждение памяти приводит к исполнению кода, контролируемого атакующим, причём уже вне песочницы браузера. Что происходит дальше (закрепление в системе, кража данных, горизонтальное перемещение) — зависит от целей атакующего и прав процесса; источники этих последствий не описывают, поэтому конкретные постэксплуатационные шаги здесь не приводятся.

Для пользователя атака не требует установки чего-либо или ввода пароля: достаточно открытия страницы в уязвимом браузере.

Есть ли публичный эксплойт​


В переданном пакете доказательств нет сведений о публичном PoC, техническом разборе с готовым кодом или подтверждённых атаках с использованием CVE-2026-103628. Записи в каталоге CISA KEV также нет.

Отсутствие таких сведений в доступных источниках не означает отсутствия эксплойта: для критических уязвимостей браузеров, допускающих исполнение кода вне песочницы, стоит исходить из того, что рабочие приёмы могут появиться быстро после публикации деталей. Ссылка на issue Chromium (issues.chromium.org/issues/549995090) с тегом «Permissions Required» указывает на ограниченный доступ к деталям — типичная практика для ещё не полностью исправленных багов.

Признаки эксплуатации​


Специфичные IOC (хэши, домены, сигнатуры) для этой уязвимости в переданных источниках отсутствуют. Ниже — неспецифичные общие точки контроля, которые не подтверждают эксплуатацию именно CVE-2026-103628, но полезны для первичного анализа:

  • журналы EDR/антивируса на предмет подозрительных дочерних процессов браузера или попыток записи исполняемых файлов;
  • сетевые журналы на соединения браузера с ранее неизвестными узлами сразу после посещения веб-страниц;
  • аварийные дампы (crash) процессов Chromium/Chrome, особенно в модулях, связанных с графикой/GPU;
  • факты открытия пользователем ссылок из подозрительных писем или сообщений в период до установки исправления.

Совпадение с этими признаками требует отдельного расследования и само по себе не является доказательством эксплуатации.

Как обнаружить атаку​


Проактивная проверка сводится к инвентаризации версий браузеров на хостах. Сравните установленную версию Chromium/Chrome с порогом 154.0.8037.97: всё, что ниже, уязвимо.

На системах Debian проверьте версию пакета chromium (команды — в разделе проверки версии). Для корпоративной среды используйте централизованный учёт версий ПО (инвентаризация, MDM/конфигурационные базы) и убедитесь, что репозитории безопасности Debian подключены, чтобы обновления приходили автоматически.

Поведенческое обнаружение до выхода исправления опирается на общие точки контроля из раздела об IOC; специфичных правил для этой уязвимости источники не приводят.

Как проверить свою версию​


Определите релиз Debian и версию пакета Chromium. Замените <имя-пакета> на фактическое имя, например chromium:

Bash:
cat /etc/debian_version
cat /etc/os-release
apt-cache policy <имя-пакета>
dpkg-query -W -f='${Package} ${Version}\n' <имя-пакета>

В выводе apt-cache policy обратите внимание на установленную версию и версию-кандидата из репозитория. Для Chromium в Debian имя пакета — chromium; настольный Google Chrome ставится иначе и проверяется отдельно, если он установлен из внешнего репозитория Google.

Исправление​


Полноценное исправление — обновление браузера до версии не ниже 154.0.8037.97 (для Google Chrome) или установка исправленного пакета chromium в Debian.

По состоянию данных Debian Security Tracker исправленная версия пакета для всех релизов (bookworm, trixie, forky, sid) ещё не назначена, а доступные сборки (154.0.8037.92-1~deb12u1, 154.0.8037.92-1~deb13u1, 154.0.8037.92-1) уязвимы. Откладывать мониторинг нельзя: как только исправленный пакет появится в bookworm-security/trixie-security или основном репозитории, его нужно установить в приоритетном порядке.

Стандартная процедура обновления, когда пакет станет доступен:

Bash:
apt update
apt install --only-upgrade chromium

Следите за записью в Debian Security Tracker — там появится исправленная версия, а статус изменится с open на fixed.

Временные меры защиты​


Пока исправленный пакет в Debian недоступен, снизить риск можно только организационными и конфигурационными мерами. Это не устраняет уязвимость:

  • ограничить использование уязвимого Chromium/Chrome для посещения недоверенных сайтов; по возможности применять браузер с иной кодовой базой для рискованного веб-контента;
  • отключить или ограничить WebGL там, где это поддерживается политиками браузера, — это сужает поверхность атаки, но подтверждённых данных о полной нейтрализации уязвимости этим способом нет;
  • обучить пользователей не открывать ссылки из недоверенных источников, поскольку атака требует лишь открытия страницы;
  • усилить мониторинг EDR и сетевых журналов на хостах с уязвимыми версиями.

Эффективность отдельных мер (в частности, отключения WebGL) в контексте именно этой ошибки источниками не подтверждена.

Как проверить устранение уязвимости​


После выхода исправленного пакета и обновления проверьте:

  • версию пакета: dpkg-query -W -f='${Package} ${Version}\n' chromium — версия должна быть не ниже исправленной, указанной в Debian Security Tracker;
  • статус записи: на странице Debian Security Tracker для вашего релиза статус должен смениться с open на fixed;
  • отсутствие доступных обновлений: apt update && apt list --upgradable не должно предлагать chromium.

Для настольного Google Chrome проверьте версию в меню браузера («Справка → О браузере») или командой проверки версии установленного пакета; целевая версия — 154.0.8037.97 или выше.

Вывод​


CVE-2026-103628 — критическая уязвимость WebGL в Chromium с исполнением кода вне песочницы через подготовленную HTML-страницу. Для пользователей Debian ситуация осложняется тем, что исправленный пакет ещё не выпущен: трекер показывает статус open для всех релизов, а доступные сборки 154.0.8037.92 уязвимы.

Практический вывод: проверьте версии Chromium на своих системах, ограничьте рискованный веб-серфинг в уязвимом браузере и наладьте контроль за записью в Debian Security Tracker, чтобы установить обновление сразу после его публикации. Низкий текущий EPSS (0,327%) не отменяет критичности оценки CVSS 9.6 и характера уязвимости.

Официальные источники​


  1. NVD — CVE-2026-103628
  2. Debian Security Tracker — CVE-2026-103628
  3. FIRST EPSS — CVE-2026-103628

История обновлений статьи​


  • 06.10.2026 — Опубликована первая версия материала.
 
Назад
Верх Низ