CVE: CVE-2026-106329
Продукт: Debian
Дата публикации: 06.10.2026
Критичность: CRITICAL
CVSS: 9.6 (3.1)
EPSS: нет данных; процентиль нет данных
CISA KEV: нет подтверждения в каталоге CISA KEV
Краткое описание
В Chromium и сборках Google Chrome до версии 155.0.8059.39 зафиксирована ошибка некорректной авторизации (CWE-863) в компоненте FileSystem. По описанию CVE удалённый злоумышленник при участии жертвы может через специально созданную HTML-страницу потенциально выполнить произвольный код за пределами песочницы браузера.
В Debian уязвим исходный пакет
chromium: по данным Debian Security Tracker исправленная версия для всех поддерживаемых релизов ещё не назначена, статус — open. В статье разобраны механика риска, затронутые версии, способы проверки и меры снижения угрозы до выхода обновления.Основные характеристики
Суть риска: браузер на базе Chromium неправильно проверяет права доступа в компоненте FileSystem. Специально подготовленная веб-страница при участии пользователя может привести к выполнению кода вне песочницы — с большими возможностями, чем обычно имеет веб-содержимое.
Ключевые параметры:
- Тип ошибки: CWE-863 — incorrect authorization (некорректная авторизация), а не классическая ошибка памяти.
- Оценка CVSS 3.1: 9.6, категория CRITICAL, вектор
CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:C/C:H/I:H/A:H— сетевой вектор, низкая сложность, требуется действие пользователя, влияние распространяется на соседние компоненты (S:C).
- Порог уязвимости: версии до 155.0.8059.39; эта же версия указана как исправленная.
- Условие атаки: социальная инженерия — жертва должна открыть подготовленную HTML-страницу и взаимодействовать с ней.
- Статус в Debian: исправленная версия не назначена (
fixed_version: null) для bookworm, trixie, forky и sid.
- EPSS и CISA KEV: данных в пакете доказательств нет; вероятность эксплуатации пока не подтверждена официальными метриками.
Какие продукты и версии затронуты
Затронуты сборки Google Chrome/Chromium до версии 155.0.8059.39 с уязвимым компонентом FileSystem.
В Debian уязвим исходный пакет
chromium. По данным Debian Security Tracker, исправленная версия не назначена ни для одного релиза; в репозиториях находятся следующие версии:- bookworm: 150.0.7871.100-1~deb12u1, в bookworm-security — 154.0.8037.92-1~deb12u1;
- trixie: 150.0.7871.181-1~deb13u1, в trixie-security — 154.0.8037.92-1~deb13u1;
- forky: 154.0.8037.92-1;
- sid: 154.0.8037.92-1.
Все перечисленные версии ниже 155.0.8059.39 и формально уязвимы. Статус в трекере —
open, срочность — not yet assigned.Причина уязвимости
Причина — нарушение проверки авторизации (CWE-863) в компоненте FileSystem браузера. Этот компонент предоставляет веб-содержимому доступ к файловым API, и каждое обращение должно проверять, разрешено ли данному источнику (origin) выполнять запрошенную операцию.
Точное место дефекта, конкретная нарушенная проверка и путь данных до уязвимого кода в доступных источниках не раскрыты: описание CVE фиксирует только класс ошибки, а запись Chromium issue 562043997 деталями не сопровождается. Строить домыслы о механизме обхода некорректно.
Последствие подтверждено описанием: при удачных условиях код может выполниться вне песочницы браузера — за пределами изоляции, которая обычно ограничивает ущерб от вредоносной страницы.
Как работает атака
Подтверждённая из описания CVE механика выглядит так: злоумышленник готовит HTML-страницу, использующую уязвимость в FileSystem для нарушения авторизационных проверок. Страница доставляется жертве удалённо по сети (вектор AV:N), например по ссылке.
Ключевое условие — участие пользователя (UI:R). Сама по себе страница систему не атакует: жертва должна открыть её и выполнить определённые действия, что согласуется с упоминанием социальной инженерии в описании. Атака строится на обмане — пользователя подталкивают к взаимодействию, запускающему уязвимый сценарий.
Результат — потенциальное выполнение произвольного кода вне песочницы (outside the sandbox). Обычные уязвимости рендеринга ограничены песочницей; здесь изоляция может быть преодолена, что объясняет оценки C:H/I:H/A:H и признак S:C в векторе CVSS.
Детальные шаги эксплуатации в источниках не опубликованы. Достаточно понимать цепочку: вредоносная страница → обход авторизации в FileSystem → код вне песочницы.
Условия успешной эксплуатации
Из описания CVE и вектора CVSS следуют такие условия:
- жертва открывает подготовленную HTML-страницу в уязвимой версии браузера (до 155.0.8059.39);
- требуется взаимодействие пользователя — вектор содержит
UI:R, атака опирается на социальную инженерию;
- атака выполняется удалённо по сети (
AV:N) с низкой сложностью (AC:L) и без предварительных привилегий (PR:N);
- цель — система, где запущен уязвимый Chromium/Chrome с доступом к компоненту FileSystem.
Дополнительные условия (настройки ОС, расширения, конфигурация профиля) источниками не подтверждены.
Возможный сценарий атаки
Сценарий, следующий из подтверждённых фактов, выглядит так. Злоумышленник размещает или рассылает ссылку на HTML-страницу с кодом, эксплуатирующим ошибку авторизации в FileSystem. Доставка может быть любой сетевой: письмо, мессенджер, скомпрометированный сайт.
Жертва в уязвимой сборке Chromium (в контексте Debian — пакет
chromium) открывает страницу. Через социальную инженерию её побуждают к действию, необходимому для срабатывания уязвимого пути; какое именно действие требуется, источники не уточняют.Если эксплуатация удаётся, атакующий получает выполнение кода вне песочницы браузера — с правами контекста, в котором работает браузер. Дальнейшие действия (закрепление, перемещение по системе) в источниках не описаны и остаются предметом общей защитной гигиены.
Есть ли публичный эксплойт
В переданном пакете доказательств нет сведений о публичном PoC, техническом разборе с деталями эксплуатации или подтверждённых атаках. Данных по CISA KEV также нет. Отсутствие сведений не означает отсутствие эксплойта: уязвимость получила оценку High от Chromium, а запись NVD находится в статусе Awaiting Analysis, поэтому картину стоит перепроверять по обновлениям трекеров.
Признаки эксплуатации
Специфичные IOC (хэши, URL, домены доставки, характерные артефакты в журналах) для этой уязвимости в источниках не опубликованы. Пока их нет, доступны только неспецифичные точки контроля, применимые к браузерным атакам через веб-содержимое:
- записи прокси/DNS о страницах, предшествовавших аномальной активности на хосте;
- процессы, порождённые браузером с нетипичными путями или аргументами;
- неожиданные сетевые соединения из процессов, связанных с Chromium;
- жалобы пользователей на подозрительные страницы с просьбами выполнить действия в браузере.
Эти признаки не являются подтверждёнными индикаторами именно CVE-2026-106329.
Как обнаружить атаку
Обнаружение строится на двух уровнях: инвентаризация версий и наблюдение за поведением.
Сначала выявите все хосты Debian с установленным
chromium и проверьте версию пакета (команды приведены ниже). Любая версия ниже 155.0.8059.39 считается потенциально уязвимой, пока исправление не появилось в репозиториях вашего релиза.Затем настройте мониторинг без специфичных IOC: отслеживайте аномальные дочерние процессы браузера, неожиданные исходящие соединения и обращения пользователей к подозрительным страницам. Эти точки контроля неспецифичны и не доказывают эксплуатацию именно этой уязвимости, но дают ранний сигнал.
Следите за обновлениями Debian Security Tracker: появление назначенной исправленной версии и DSA изменит картину обнаружения.
Как проверить свою версию
Проверьте версию ОС и пакета
chromium:bash
cat /etc/debian_version
cat /etc/os-release
apt-cache policy chromium
dpkg-query -W -f='${Package} ${Version}\n' chromium
Вывод
dpkg-query покажет установленную версию. Сравните её с порогом 155.0.8059.39: версии ниже уязвимы. На момент подготовки статьи исправленная версия в репозиториях Debian отсутствует, поэтому даже актуальные обновления из security-зеркал проблему пока не закрывают.Исправление
Полноценное исправление — обновление браузера до версии 155.0.8059.39 или новее. Однако в Debian Security Tracker для всех релизов (bookworm, trixie, forky, sid)
fixed_version не назначен, статус open.До выхода обновления:
- регулярно выполняйте
apt updateиapt upgrade, чтобы получить исправление сразу после публикации в security-репозитории вашего релиза;
- следите за страницей Debian Security Tracker для CVE-2026-106329 и анонсами debian-security-announce;
- после установки исправления перезапустите браузер, чтобы работал обновлённый код.
Самостоятельная замена пакетов из сторонних источников не рекомендуется: это создаёт дополнительные риски сопровождения.
Временные меры защиты
Пока исправление не выпущено, снизить риск можно мерами, разрывающими цепочку «социальная инженерия → открытие страницы»:
- ограничьте использование
chromiumтам, где он не обязателен; удалите пакет с серверов и рабочих станций, где браузер не нужен;
- применяйте фильтрацию веб-трафика и ограничение доступа к недоверенным сайтам;
- предупредите пользователей о ссылках, требующих активных действий в браузере, — ключевой вектор здесь именно обман;
- при высоких требованиях к изоляции запускайте браузер под отдельным непривилегированным пользователем;
- рассмотрите альтернативный поддерживаемый браузер на период до выхода исправления — решение зависит от политики организации.
Эффективность этих мер именно для данной уязвимости источниками не подтверждена; это общие защитные выводы.
Как проверить устранение уязвимости
После публикации исправления проверьте, что установлена версия не ниже 155.0.8059.39:
bash
apt update
apt-cache policy chromium
dpkg-query -W -f='${Package} ${Version}\n' chromium
apt list --upgradable | grep chromium
Убедитесь, что версия в выводе соответствует исправленной или выше и что пакет получен из официального репозитория, включая security-зеркало вашего релиза. Отсутствие пакета в списке
apt list --upgradable означает, что отложенных обновлений нет. Перезапустите браузер, чтобы завершились процессы со старым кодом.Вывод
CVE-2026-106329 — критичная по оценке CVSS (9.6) ошибка авторизации в FileSystem Chromium, способная при участии обманутого пользователя привести к выполнению кода вне песочницы. Для Debian ситуация осложняется тем, что исправленная версия пакета
chromium ещё не назначена ни для одного поддерживаемого релиза.До её выхода основная защита — ограничение использования браузера, фильтрация веб-контента, работа с пользователями и оперативное обновление после публикации DSA. Статус записи NVD не финализирован, детали могут уточниться — отслеживайте Debian Security Tracker и NVD.
Официальные источники
История обновлений статьи
- 07.10.2026 — Опубликована первая версия материала.
