CVE: CVE-2026-106358
Продукт: Debian
Дата публикации: 06.10.2026
Критичность: CRITICAL
CVSS: 9.6 (3.1)
EPSS: нет данных; процентиль нет данных
CISA KEV: нет подтверждения в каталоге CISA KEV
Краткое описание
CVE-2026-106358 — критическая уязвимость типа use-after-free (CWE-416) в компоненте Navigation браузера Google Chrome/Chromium до версии 155.0.8059.39.
По описанию вендора, удалённый злоумышленник может выполнить произвольный код вне песочницы через специально созданную HTML-страницу. В Debian уязвимость отслеживается для пакета
chromium; исправленная версия для релизов ещё не назначена, статус в трекере — «open».Ниже разобраны практическое значение для администраторов Debian, механика ошибки и доступные меры снижения риска.
Основные характеристики
Суть риска: пользователь, открывший вредоносную HTML-страницу в уязвимой версии Chromium, может позволить атакующему выполнить код вне песочницы браузера — с правами самого браузерного процесса в системе.
Ключевые параметры:
- Тип ошибки: CWE-416 (use after free) — обращение к памяти объекта после его освобождения.
- Затронутый компонент: Navigation в Google Chrome/Chromium.
- Критичность: CVSS 3.1 — 9.6, CRITICAL, вектор
CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:C/C:H/I:H/A:H.
- Условия по вектору: атака по сети, без сложных условий и без привилегий, но требуется взаимодействие пользователя (UI:R).
- Границы влияния: изменение scope (S:C), высокие значения C/I/A — потенциальное воздействие на конфиденциальность, целостность и доступность.
- EPSS: данных нет; CISA KEV: подтверждения в каталоге нет.
- Статус в Debian: исправление ещё не назначено, уязвимость открыта для bookworm, trixie, forky и sid.
Какие продукты и версии затронуты
Затронуты:
- Google Chrome до версии 155.0.8059.39 (по описанию NVD).
- Debian, пакет
chromium— согласно Debian Security Tracker, уязвимость открыта для всех отслеживаемых релизов:
- bookworm: репозиторий
bookworm— 150.0.7871.100-1~deb12u1,bookworm-security— 154.0.8037.92-1~deb12u1;
- trixie:
trixie— 150.0.7871.181-1~deb13u1,trixie-security— 154.0.8037.92-1~deb13u1;
- forky: 154.0.8037.92-1;
- sid: 154.0.8037.92-1.
Исправленная версия (
fixed_version) в трекере не указана ни для одного релиза, срочность — «not yet assigned». На момент сбора данных исправление для Debian не опубликовано. О затронутых версиях других дистрибутивов и продуктов источники сведений не содержат.Причина уязвимости
Причина — use-after-free (CWE-416) в компоненте навигации (Navigation) браузера. Ошибка этого класса возникает, когда объект освобождён в памяти, но код продолжает работать с указателем на него: память может быть переиспользована, и обращение по «висячему» указателю приводит к неопределённому поведению — от аварийного завершения до выполнения кода, контролируемого злоумышленником.
Точная внутренняя последовательность операций навигации, приводящая к преждевременному освобождению объекта, в доступных источниках не раскрыта: NVD содержит только краткое описание от вендора, а детали приведены в issue Chromium (issues.chromium.org/issues/567160164), содержимое которого в пакете доказательств не приводится. Конкретный путь данных до уязвимого кода остаётся неподтверждённым.
Как работает атака
По описанию вендора, атака начинается со специально созданной HTML-страницы: жертва должна открыть её в уязвимой версии браузера. Вектор CVSS подтверждает эту модель: требуется взаимодействие пользователя (UI:R), при этом атака выполняется по сети без привилегий и без сложных условий (AV:N/AC:L/PR:N).
При обработке навигации в уязвимом коде возникает обращение к уже освобождённой памяти. Если атакующий управляет содержимым этой памяти, он может добиться выполнения своего кода. Ключевая особенность, указанная в описании: код выполняется вне песочницы браузера, то есть компрометация не ограничивается изолированным процессом рендеринга, а затрагивает процесс с более широкими правами.
Последствия формально соответствуют высоким значениям C/I/A в векторе CVSS. Детальная техническая цепочка эксплуатации в доступных источниках не описана.
Условия успешной эксплуатации
Подтверждённые и выводимые из вектора CVSS условия:
- у пользователя установлена уязвимая версия Chrome/Chromium (до 155.0.8059.39; в Debian — версии пакета
chromiumиз списка выше);
- жертва должна открыть специально созданную HTML-страницу (UI:R) — например, перейти по ссылке;
- атака возможна удалённо, по сети, без аутентификации и привилегий (AV:N/PR:N/AC:L).
Дополнительные условия (конфигурация системы, наличие иных защитных механизмов) в источниках не раскрыты.
Возможный сценарий атаки
Разумный сценарий на основе подтверждённых фактов: атакующий размещает или внедряет вредоносную HTML-страницу — на подконтрольном сайте, через рекламную сеть или в письме — и добивается, чтобы сотрудник организации открыл её в уязвимом Chromium.
При обработке страницы уязвимый код навигации обращается к освобождённой памяти, и атакующий получает выполнение кода вне песочницы браузера — с правами процесса браузера в системе пользователя.
Дальнейшие действия злоумышленника (закрепление в системе, горизонтальное перемещение, доступ к данным) в источниках не описаны и являются общим защитным выводом, а не подтверждённым фактом по данной уязвимости.
Есть ли публичный эксплойт
Сведений о публичном PoC, техническом описании приёмов эксплуатации или подтверждённых атаках с использованием CVE-2026-106358 в пакете доказательств нет. Запись в CISA KEV отсутствует, оценка EPSS не опубликована.
Отсутствие таких сведений не означает, что эксплойт невозможен: вендор присвоил критический уровень серьёзности, а issue Chromium (issues.chromium.org/issues/567160164) может содержать ограниченный доступом отчёт об ошибке.
Признаки эксплуатации
Специфичные индикаторы компрометации (хэши, URL, сигнатуры) для CVE-2026-106358 в доступных источниках не опубликованы. Ниже — только общие, неспецифичные точки контроля, применимые к любым атакам через браузер:
- журналы прокси/шлюза: обращения к подозрительным или новым доменам, нетипичным для организации;
- EDR/антивирус: аномальное поведение процесса браузера — создание дочерних процессов, запись исполняемых файлов, неожиданные сетевые подключения;
- аварийные завершения (crash-дампы) Chromium без очевидной причины на фоне посещения веб-ресурсов.
Совпадение с этими признаками не подтверждает эксплуатацию именно данной уязвимости.
Как обнаружить атаку
Обнаружение строится на двух уровнях.
Инвентаризация уязвимых версий. Определите хосты с уязвимым пакетом
chromium (команды приведены в разделе проверки версии) и сопоставьте с перечнем версий из Debian Security Tracker.Поведенческий контроль. Поскольку специфичных IOC нет, используйте общие средства:
- мониторинг аномалий процесса браузера средствами EDR;
- анализ журналов веб-шлюзов на подозрительные ресурсы;
- отслеживание записи CVE-2026-106358 в Debian Security Tracker — там появится информация об исправлении.
Как проверить свою версию
Проверьте версию ОС и установленного пакета
chromium:bash
cat /etc/debian_version
cat /etc/os-release
apt-cache policy chromium
dpkg-query -W -f='${Package} ${Version}\n' chromium
Сравните выведенную версию с данными трекера: на момент сбора данных в репозиториях
bookworm-security и trixie-security находится 154.0.8037.92, а исправленная версия ещё не назначена. По нумерации upstream уязвимы версии до 155.0.8059.39.Исправление
Полноценное исправление — обновление браузера до версии 155.0.8059.39 или выше (upstream). Для Debian исправленная версия пакета
chromium в трекере ещё не назначена, поэтому стандартная рекомендация выглядит так:- регулярно обновляйте пакеты:
apt update && apt upgrade— исправление появится в security-репозитории вашего релиза;
- отслеживайте запись CVE-2026-106358 в Debian Security Tracker и объявления debian-security;
- при наличии доступа к upstream-сборкам или альтернативному каналу поставки браузера рассмотрите установку версии 155.0.8059.39 или новее, если это допустимо политикой организации.
Назначать конкретные номера исправленных Debian-пакетов нельзя — их пока нет в открытых данных.
Временные меры защиты
Пока исправление для Debian не опубликовано, снизить риск можно организационными и техническими мерами:
- ограничьте веб-сёрфинг на серверах и рабочих станциях повышенного риска; для непроверенных сайтов используйте изолированные среды;
- применяйте фильтрацию веб-контента и блокировку доступа к неизвестным доменам на периметре;
- рассмотрите временный переход на другой поддерживаемый браузер для пользователей, которым не требуется именно Chromium;
- включите автоматические обновления безопасности (
unattended-upgrades), чтобы получить исправление сразу после публикации.
Эффективность этих мер как полной защиты от эксплуатации не подтверждена — они снижают вероятность доставки вредоносной страницы до пользователя.
Как проверить устранение уязвимости
После публикации исправления проверьте:
- версию пакета:
dpkg-query -W -f='${Package} ${Version}\n' chromium— она должна быть не ниже версии, указанной в Debian Security Tracker как исправленная;
- доступность обновления:
apt-cache policy chromium— в записи кандидата должна отображаться исправленная версия из security-репозитория;
- отсутствие статуса «open» для вашего релиза на странице трекера CVE-2026-106358.
До публикации исправления проверка сводится к регулярному контролю трекера и репозиториев.
Вывод
CVE-2026-106358 — критическая use-after-free уязвимость в навигации Chrome/Chromium, позволяющая удалённо выполнить код вне песочницы через вредоносную HTML-страницу.
Для администраторов Debian ситуация осложняется тем, что исправленный пакет
chromium ещё не выпущен ни для одного релиза.Практические шаги:
- инвентаризируйте хосты с уязвимым пакетом;
- ограничьте доступ к непроверенным веб-ресурсам;
- включите автоматические обновления;
- отслеживайте Debian Security Tracker, чтобы применить исправление сразу после его публикации.
Официальные источники
История обновлений статьи
- 07.10.2026 — Опубликована первая версия материала.
