CVE-2026-106358 в Debian: use-after-free в Chromium, уязвимые версии и защита

CVE: CVE-2026-106358
Продукт: Debian
Дата публикации: 06.10.2026
Критичность: CRITICAL
CVSS: 9.6 (3.1)
EPSS: нет данных; процентиль нет данных
CISA KEV: нет подтверждения в каталоге CISA KEV

Краткое описание​


CVE-2026-106358 — критическая уязвимость типа use-after-free (CWE-416) в компоненте Navigation браузера Google Chrome/Chromium до версии 155.0.8059.39.

По описанию вендора, удалённый злоумышленник может выполнить произвольный код вне песочницы через специально созданную HTML-страницу. В Debian уязвимость отслеживается для пакета chromium; исправленная версия для релизов ещё не назначена, статус в трекере — «open».

Ниже разобраны практическое значение для администраторов Debian, механика ошибки и доступные меры снижения риска.

Основные характеристики​


Суть риска: пользователь, открывший вредоносную HTML-страницу в уязвимой версии Chromium, может позволить атакующему выполнить код вне песочницы браузера — с правами самого браузерного процесса в системе.

Ключевые параметры:

  • Тип ошибки: CWE-416 (use after free) — обращение к памяти объекта после его освобождения.
  • Затронутый компонент: Navigation в Google Chrome/Chromium.
  • Критичность: CVSS 3.1 — 9.6, CRITICAL, вектор CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:C/C:H/I:H/A:H.
  • Условия по вектору: атака по сети, без сложных условий и без привилегий, но требуется взаимодействие пользователя (UI:R).
  • Границы влияния: изменение scope (S:C), высокие значения C/I/A — потенциальное воздействие на конфиденциальность, целостность и доступность.
  • EPSS: данных нет; CISA KEV: подтверждения в каталоге нет.
  • Статус в Debian: исправление ещё не назначено, уязвимость открыта для bookworm, trixie, forky и sid.

Какие продукты и версии затронуты​


Затронуты:

  • Google Chrome до версии 155.0.8059.39 (по описанию NVD).
  • Debian, пакет chromium — согласно Debian Security Tracker, уязвимость открыта для всех отслеживаемых релизов:
  • bookworm: репозиторий bookworm — 150.0.7871.100-1~deb12u1, bookworm-security — 154.0.8037.92-1~deb12u1;
  • trixie: trixie — 150.0.7871.181-1~deb13u1, trixie-security — 154.0.8037.92-1~deb13u1;
  • forky: 154.0.8037.92-1;
  • sid: 154.0.8037.92-1.

Исправленная версия (fixed_version) в трекере не указана ни для одного релиза, срочность — «not yet assigned». На момент сбора данных исправление для Debian не опубликовано. О затронутых версиях других дистрибутивов и продуктов источники сведений не содержат.

Причина уязвимости​


Причина — use-after-free (CWE-416) в компоненте навигации (Navigation) браузера. Ошибка этого класса возникает, когда объект освобождён в памяти, но код продолжает работать с указателем на него: память может быть переиспользована, и обращение по «висячему» указателю приводит к неопределённому поведению — от аварийного завершения до выполнения кода, контролируемого злоумышленником.

Точная внутренняя последовательность операций навигации, приводящая к преждевременному освобождению объекта, в доступных источниках не раскрыта: NVD содержит только краткое описание от вендора, а детали приведены в issue Chromium (issues.chromium.org/issues/567160164), содержимое которого в пакете доказательств не приводится. Конкретный путь данных до уязвимого кода остаётся неподтверждённым.

Как работает атака​


По описанию вендора, атака начинается со специально созданной HTML-страницы: жертва должна открыть её в уязвимой версии браузера. Вектор CVSS подтверждает эту модель: требуется взаимодействие пользователя (UI:R), при этом атака выполняется по сети без привилегий и без сложных условий (AV:N/AC:L/PR:N).

При обработке навигации в уязвимом коде возникает обращение к уже освобождённой памяти. Если атакующий управляет содержимым этой памяти, он может добиться выполнения своего кода. Ключевая особенность, указанная в описании: код выполняется вне песочницы браузера, то есть компрометация не ограничивается изолированным процессом рендеринга, а затрагивает процесс с более широкими правами.

Последствия формально соответствуют высоким значениям C/I/A в векторе CVSS. Детальная техническая цепочка эксплуатации в доступных источниках не описана.

Условия успешной эксплуатации​


Подтверждённые и выводимые из вектора CVSS условия:

  • у пользователя установлена уязвимая версия Chrome/Chromium (до 155.0.8059.39; в Debian — версии пакета chromium из списка выше);
  • жертва должна открыть специально созданную HTML-страницу (UI:R) — например, перейти по ссылке;
  • атака возможна удалённо, по сети, без аутентификации и привилегий (AV:N/PR:N/AC:L).

Дополнительные условия (конфигурация системы, наличие иных защитных механизмов) в источниках не раскрыты.

Возможный сценарий атаки​


Разумный сценарий на основе подтверждённых фактов: атакующий размещает или внедряет вредоносную HTML-страницу — на подконтрольном сайте, через рекламную сеть или в письме — и добивается, чтобы сотрудник организации открыл её в уязвимом Chromium.

При обработке страницы уязвимый код навигации обращается к освобождённой памяти, и атакующий получает выполнение кода вне песочницы браузера — с правами процесса браузера в системе пользователя.

Дальнейшие действия злоумышленника (закрепление в системе, горизонтальное перемещение, доступ к данным) в источниках не описаны и являются общим защитным выводом, а не подтверждённым фактом по данной уязвимости.

Есть ли публичный эксплойт​


Сведений о публичном PoC, техническом описании приёмов эксплуатации или подтверждённых атаках с использованием CVE-2026-106358 в пакете доказательств нет. Запись в CISA KEV отсутствует, оценка EPSS не опубликована.

Отсутствие таких сведений не означает, что эксплойт невозможен: вендор присвоил критический уровень серьёзности, а issue Chromium (issues.chromium.org/issues/567160164) может содержать ограниченный доступом отчёт об ошибке.

Признаки эксплуатации​


Специфичные индикаторы компрометации (хэши, URL, сигнатуры) для CVE-2026-106358 в доступных источниках не опубликованы. Ниже — только общие, неспецифичные точки контроля, применимые к любым атакам через браузер:

  • журналы прокси/шлюза: обращения к подозрительным или новым доменам, нетипичным для организации;
  • EDR/антивирус: аномальное поведение процесса браузера — создание дочерних процессов, запись исполняемых файлов, неожиданные сетевые подключения;
  • аварийные завершения (crash-дампы) Chromium без очевидной причины на фоне посещения веб-ресурсов.

Совпадение с этими признаками не подтверждает эксплуатацию именно данной уязвимости.

Как обнаружить атаку​


Обнаружение строится на двух уровнях.

Инвентаризация уязвимых версий. Определите хосты с уязвимым пакетом chromium (команды приведены в разделе проверки версии) и сопоставьте с перечнем версий из Debian Security Tracker.

Поведенческий контроль. Поскольку специфичных IOC нет, используйте общие средства:

  • мониторинг аномалий процесса браузера средствами EDR;
  • анализ журналов веб-шлюзов на подозрительные ресурсы;
  • отслеживание записи CVE-2026-106358 в Debian Security Tracker — там появится информация об исправлении.

Как проверить свою версию​


Проверьте версию ОС и установленного пакета chromium:

bash
cat /etc/debian_version
cat /etc/os-release
apt-cache policy chromium
dpkg-query -W -f='${Package} ${Version}\n' chromium

Сравните выведенную версию с данными трекера: на момент сбора данных в репозиториях bookworm-security и trixie-security находится 154.0.8037.92, а исправленная версия ещё не назначена. По нумерации upstream уязвимы версии до 155.0.8059.39.

Исправление​


Полноценное исправление — обновление браузера до версии 155.0.8059.39 или выше (upstream). Для Debian исправленная версия пакета chromium в трекере ещё не назначена, поэтому стандартная рекомендация выглядит так:

  • регулярно обновляйте пакеты: apt update && apt upgrade — исправление появится в security-репозитории вашего релиза;
  • отслеживайте запись CVE-2026-106358 в Debian Security Tracker и объявления debian-security;
  • при наличии доступа к upstream-сборкам или альтернативному каналу поставки браузера рассмотрите установку версии 155.0.8059.39 или новее, если это допустимо политикой организации.

Назначать конкретные номера исправленных Debian-пакетов нельзя — их пока нет в открытых данных.

Временные меры защиты​


Пока исправление для Debian не опубликовано, снизить риск можно организационными и техническими мерами:

  • ограничьте веб-сёрфинг на серверах и рабочих станциях повышенного риска; для непроверенных сайтов используйте изолированные среды;
  • применяйте фильтрацию веб-контента и блокировку доступа к неизвестным доменам на периметре;
  • рассмотрите временный переход на другой поддерживаемый браузер для пользователей, которым не требуется именно Chromium;
  • включите автоматические обновления безопасности (unattended-upgrades), чтобы получить исправление сразу после публикации.

Эффективность этих мер как полной защиты от эксплуатации не подтверждена — они снижают вероятность доставки вредоносной страницы до пользователя.

Как проверить устранение уязвимости​


После публикации исправления проверьте:

  • версию пакета: dpkg-query -W -f='${Package} ${Version}\n' chromium — она должна быть не ниже версии, указанной в Debian Security Tracker как исправленная;
  • доступность обновления: apt-cache policy chromium — в записи кандидата должна отображаться исправленная версия из security-репозитория;
  • отсутствие статуса «open» для вашего релиза на странице трекера CVE-2026-106358.

До публикации исправления проверка сводится к регулярному контролю трекера и репозиториев.

Вывод​


CVE-2026-106358 — критическая use-after-free уязвимость в навигации Chrome/Chromium, позволяющая удалённо выполнить код вне песочницы через вредоносную HTML-страницу.

Для администраторов Debian ситуация осложняется тем, что исправленный пакет chromium ещё не выпущен ни для одного релиза.

Практические шаги:

  • инвентаризируйте хосты с уязвимым пакетом;
  • ограничьте доступ к непроверенным веб-ресурсам;
  • включите автоматические обновления;
  • отслеживайте Debian Security Tracker, чтобы применить исправление сразу после его публикации.

Официальные источники​


  1. NVD — CVE-2026-106358
  2. Debian Security Tracker — CVE-2026-106358

История обновлений статьи​


  • 07.10.2026 — Опубликована первая версия материала.
 
Назад
Верх Низ