CVE-2026-106329 в Debian: некорректная авторизация в FileSystem Chromium и статус исправления

CVE: CVE-2026-106329
Продукт: Debian
Дата публикации: 06.10.2026
Критичность: CRITICAL
CVSS: 9.6 (3.1)
EPSS: нет данных; процентиль нет данных
CISA KEV: нет подтверждения в каталоге CISA KEV

Краткое описание​


В Chromium и сборках Google Chrome до версии 155.0.8059.39 зафиксирована ошибка некорректной авторизации (CWE-863) в компоненте FileSystem. По описанию CVE удалённый злоумышленник при участии жертвы может через специально созданную HTML-страницу потенциально выполнить произвольный код за пределами песочницы браузера.

В Debian уязвим исходный пакет chromium: по данным Debian Security Tracker исправленная версия для всех поддерживаемых релизов ещё не назначена, статус — open. В статье разобраны механика риска, затронутые версии, способы проверки и меры снижения угрозы до выхода обновления.

Основные характеристики​


Суть риска: браузер на базе Chromium неправильно проверяет права доступа в компоненте FileSystem. Специально подготовленная веб-страница при участии пользователя может привести к выполнению кода вне песочницы — с большими возможностями, чем обычно имеет веб-содержимое.

Ключевые параметры:

  • Тип ошибки: CWE-863 — incorrect authorization (некорректная авторизация), а не классическая ошибка памяти.
  • Оценка CVSS 3.1: 9.6, категория CRITICAL, вектор CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:C/C:H/I:H/A:H — сетевой вектор, низкая сложность, требуется действие пользователя, влияние распространяется на соседние компоненты (S:C).
  • Порог уязвимости: версии до 155.0.8059.39; эта же версия указана как исправленная.
  • Условие атаки: социальная инженерия — жертва должна открыть подготовленную HTML-страницу и взаимодействовать с ней.
  • Статус в Debian: исправленная версия не назначена (fixed_version: null) для bookworm, trixie, forky и sid.
  • EPSS и CISA KEV: данных в пакете доказательств нет; вероятность эксплуатации пока не подтверждена официальными метриками.

Какие продукты и версии затронуты​


Затронуты сборки Google Chrome/Chromium до версии 155.0.8059.39 с уязвимым компонентом FileSystem.

В Debian уязвим исходный пакет chromium. По данным Debian Security Tracker, исправленная версия не назначена ни для одного релиза; в репозиториях находятся следующие версии:

  • bookworm: 150.0.7871.100-1~deb12u1, в bookworm-security — 154.0.8037.92-1~deb12u1;
  • trixie: 150.0.7871.181-1~deb13u1, в trixie-security — 154.0.8037.92-1~deb13u1;
  • forky: 154.0.8037.92-1;
  • sid: 154.0.8037.92-1.

Все перечисленные версии ниже 155.0.8059.39 и формально уязвимы. Статус в трекере — open, срочность — not yet assigned.

Причина уязвимости​


Причина — нарушение проверки авторизации (CWE-863) в компоненте FileSystem браузера. Этот компонент предоставляет веб-содержимому доступ к файловым API, и каждое обращение должно проверять, разрешено ли данному источнику (origin) выполнять запрошенную операцию.

Точное место дефекта, конкретная нарушенная проверка и путь данных до уязвимого кода в доступных источниках не раскрыты: описание CVE фиксирует только класс ошибки, а запись Chromium issue 562043997 деталями не сопровождается. Строить домыслы о механизме обхода некорректно.

Последствие подтверждено описанием: при удачных условиях код может выполниться вне песочницы браузера — за пределами изоляции, которая обычно ограничивает ущерб от вредоносной страницы.

Как работает атака​


Подтверждённая из описания CVE механика выглядит так: злоумышленник готовит HTML-страницу, использующую уязвимость в FileSystem для нарушения авторизационных проверок. Страница доставляется жертве удалённо по сети (вектор AV:N), например по ссылке.

Ключевое условие — участие пользователя (UI:R). Сама по себе страница систему не атакует: жертва должна открыть её и выполнить определённые действия, что согласуется с упоминанием социальной инженерии в описании. Атака строится на обмане — пользователя подталкивают к взаимодействию, запускающему уязвимый сценарий.

Результат — потенциальное выполнение произвольного кода вне песочницы (outside the sandbox). Обычные уязвимости рендеринга ограничены песочницей; здесь изоляция может быть преодолена, что объясняет оценки C:H/I:H/A:H и признак S:C в векторе CVSS.

Детальные шаги эксплуатации в источниках не опубликованы. Достаточно понимать цепочку: вредоносная страница → обход авторизации в FileSystem → код вне песочницы.

Условия успешной эксплуатации​


Из описания CVE и вектора CVSS следуют такие условия:

  • жертва открывает подготовленную HTML-страницу в уязвимой версии браузера (до 155.0.8059.39);
  • требуется взаимодействие пользователя — вектор содержит UI:R, атака опирается на социальную инженерию;
  • атака выполняется удалённо по сети (AV:N) с низкой сложностью (AC:L) и без предварительных привилегий (PR:N);
  • цель — система, где запущен уязвимый Chromium/Chrome с доступом к компоненту FileSystem.

Дополнительные условия (настройки ОС, расширения, конфигурация профиля) источниками не подтверждены.

Возможный сценарий атаки​


Сценарий, следующий из подтверждённых фактов, выглядит так. Злоумышленник размещает или рассылает ссылку на HTML-страницу с кодом, эксплуатирующим ошибку авторизации в FileSystem. Доставка может быть любой сетевой: письмо, мессенджер, скомпрометированный сайт.

Жертва в уязвимой сборке Chromium (в контексте Debian — пакет chromium) открывает страницу. Через социальную инженерию её побуждают к действию, необходимому для срабатывания уязвимого пути; какое именно действие требуется, источники не уточняют.

Если эксплуатация удаётся, атакующий получает выполнение кода вне песочницы браузера — с правами контекста, в котором работает браузер. Дальнейшие действия (закрепление, перемещение по системе) в источниках не описаны и остаются предметом общей защитной гигиены.

Есть ли публичный эксплойт​


В переданном пакете доказательств нет сведений о публичном PoC, техническом разборе с деталями эксплуатации или подтверждённых атаках. Данных по CISA KEV также нет. Отсутствие сведений не означает отсутствие эксплойта: уязвимость получила оценку High от Chromium, а запись NVD находится в статусе Awaiting Analysis, поэтому картину стоит перепроверять по обновлениям трекеров.

Признаки эксплуатации​


Специфичные IOC (хэши, URL, домены доставки, характерные артефакты в журналах) для этой уязвимости в источниках не опубликованы. Пока их нет, доступны только неспецифичные точки контроля, применимые к браузерным атакам через веб-содержимое:

  • записи прокси/DNS о страницах, предшествовавших аномальной активности на хосте;
  • процессы, порождённые браузером с нетипичными путями или аргументами;
  • неожиданные сетевые соединения из процессов, связанных с Chromium;
  • жалобы пользователей на подозрительные страницы с просьбами выполнить действия в браузере.

Эти признаки не являются подтверждёнными индикаторами именно CVE-2026-106329.

Как обнаружить атаку​


Обнаружение строится на двух уровнях: инвентаризация версий и наблюдение за поведением.

Сначала выявите все хосты Debian с установленным chromium и проверьте версию пакета (команды приведены ниже). Любая версия ниже 155.0.8059.39 считается потенциально уязвимой, пока исправление не появилось в репозиториях вашего релиза.

Затем настройте мониторинг без специфичных IOC: отслеживайте аномальные дочерние процессы браузера, неожиданные исходящие соединения и обращения пользователей к подозрительным страницам. Эти точки контроля неспецифичны и не доказывают эксплуатацию именно этой уязвимости, но дают ранний сигнал.

Следите за обновлениями Debian Security Tracker: появление назначенной исправленной версии и DSA изменит картину обнаружения.

Как проверить свою версию​


Проверьте версию ОС и пакета chromium:

bash
cat /etc/debian_version
cat /etc/os-release
apt-cache policy chromium
dpkg-query -W -f='${Package} ${Version}\n' chromium

Вывод dpkg-query покажет установленную версию. Сравните её с порогом 155.0.8059.39: версии ниже уязвимы. На момент подготовки статьи исправленная версия в репозиториях Debian отсутствует, поэтому даже актуальные обновления из security-зеркал проблему пока не закрывают.

Исправление​


Полноценное исправление — обновление браузера до версии 155.0.8059.39 или новее. Однако в Debian Security Tracker для всех релизов (bookworm, trixie, forky, sid) fixed_version не назначен, статус open.

До выхода обновления:

  • регулярно выполняйте apt update и apt upgrade, чтобы получить исправление сразу после публикации в security-репозитории вашего релиза;
  • следите за страницей Debian Security Tracker для CVE-2026-106329 и анонсами debian-security-announce;
  • после установки исправления перезапустите браузер, чтобы работал обновлённый код.

Самостоятельная замена пакетов из сторонних источников не рекомендуется: это создаёт дополнительные риски сопровождения.

Временные меры защиты​


Пока исправление не выпущено, снизить риск можно мерами, разрывающими цепочку «социальная инженерия → открытие страницы»:

  • ограничьте использование chromium там, где он не обязателен; удалите пакет с серверов и рабочих станций, где браузер не нужен;
  • применяйте фильтрацию веб-трафика и ограничение доступа к недоверенным сайтам;
  • предупредите пользователей о ссылках, требующих активных действий в браузере, — ключевой вектор здесь именно обман;
  • при высоких требованиях к изоляции запускайте браузер под отдельным непривилегированным пользователем;
  • рассмотрите альтернативный поддерживаемый браузер на период до выхода исправления — решение зависит от политики организации.

Эффективность этих мер именно для данной уязвимости источниками не подтверждена; это общие защитные выводы.

Как проверить устранение уязвимости​


После публикации исправления проверьте, что установлена версия не ниже 155.0.8059.39:

bash
apt update
apt-cache policy chromium
dpkg-query -W -f='${Package} ${Version}\n' chromium
apt list --upgradable | grep chromium

Убедитесь, что версия в выводе соответствует исправленной или выше и что пакет получен из официального репозитория, включая security-зеркало вашего релиза. Отсутствие пакета в списке apt list --upgradable означает, что отложенных обновлений нет. Перезапустите браузер, чтобы завершились процессы со старым кодом.

Вывод​


CVE-2026-106329 — критичная по оценке CVSS (9.6) ошибка авторизации в FileSystem Chromium, способная при участии обманутого пользователя привести к выполнению кода вне песочницы. Для Debian ситуация осложняется тем, что исправленная версия пакета chromium ещё не назначена ни для одного поддерживаемого релиза.

До её выхода основная защита — ограничение использования браузера, фильтрация веб-контента, работа с пользователями и оперативное обновление после публикации DSA. Статус записи NVD не финализирован, детали могут уточниться — отслеживайте Debian Security Tracker и NVD.

Официальные источники​


  1. NVD — CVE-2026-106329
  2. Debian Security Tracker — CVE-2026-106329

История обновлений статьи​


  • 07.10.2026 — Опубликована первая версия материала.
 
Назад
Верх Низ