CVE: CVE-2026-106375
Продукт: Debian
Дата публикации: 06.10.2026
Критичность: CRITICAL
CVSS: 9.6 (3.1)
EPSS: нет данных; процентиль нет данных
CISA KEV: нет подтверждения в каталоге CISA KEV
Краткое описание
CVE-2026-106375 описывает неполную очистку (Incomplete Cleanup, CWE-459) в компоненте Dawn — реализации WebGPU в браузерном движке Chromium. По описанию из базы NVD, уязвимость в Google Chrome до версии 155.0.8059.39 позволяла удалённому атакующему потенциально исполнить произвольный код вне песочницы через специально сформированную HTML-страницу.
Для Debian это затрагивает пакет
chromium: по данным Debian Security Tracker, исправленная версия ещё не назначена ни для одной из поддерживаемых веток (bookworm, trixie, forky, sid), статус уязвимости — open.Ниже разобраны суть дефекта, условия, при которых атака возможна, и практические шаги проверки и снижения риска для систем Debian.
Основные характеристики
Суть риска: страница в интернете через дефект в Dawn — графическом стеке WebGPU браузера — потенциально получает шанс исполнить код за пределами песочницы рендеринга, то есть там, где компрометация затрагивает уже саму систему.
- Тип ошибки: CWE-459 — неполная очистка (Incomplete Cleanup) в компоненте Dawn.
- CVSS 3.1: 9.6, CRITICAL, вектор
CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:C/C:H/I:H/A:H— атака по сети, без привилегий, требуется взаимодействие с пользователем, влияние выходит за пределы уязвимого компонента.
- Оценка Chromium: Medium — проект Chromium оценил серьёзность проблемы как умеренную; расхождение с CVSS 9.6 стоит учитывать при приоритизации.
- Порог уязвимости: версии Google Chrome/Chromium ниже 155.0.8059.39.
- Статус анализа: NVD — «Awaiting Analysis»; данных EPSS и CISA KEV нет.
- Статус в Debian: уязвимость открыта для пакета
chromiumво всех поддерживаемых ветках, исправленная версия не назначена.
Какие продукты и версии затронуты
Затронутый компонент — Dawn в Google Chrome/Chromium. Уязвимы все версии ниже 155.0.8059.39; сборки не ниже этой границы уязвимыми не считаются.
По данным Debian Security Tracker, в Debian затронут исходный пакет
chromium, статус open во всех перечисленных релизах, исправленная версия (fixed_version) не назначена, срочность — not yet assigned. Текущие версии в репозиториях:- bookworm:
150.0.7871.100-1~deb12u1, в bookworm-security —154.0.8037.92-1~deb12u1;
- trixie:
150.0.7871.181-1~deb13u1, в trixie-security —154.0.8037.92-1~deb13u1;
- forky:
154.0.8037.92-1;
- sid:
154.0.8037.92-1.
Все перечисленные версии ниже порога 155.0.8059.39, то есть формально остаются в уязвимом диапазоне до выхода исправленной сборки.
Причина уязвимости
Классификация ошибки — CWE-459 (Incomplete Cleanup): ресурс не освобождается полностью или не приводится в безопасное состояние. В данном случае неполная очистка допущена в компоненте Dawn — реализации WebGPU для Chromium.
Доступные источники не раскрывают технических деталей: не описано, какой именно ресурс остаётся неочищенным, в какой точке жизненного цикла WebGPU возникает дефект и как он преобразуется в нарушение границы между песочницей рендеринга и процессами вне её. Эти подробности следует ожидать в трекере Chromium issue 536507840 по мере его раскрытия.
Как работает атака
Механика, подтверждённая описанием уязвимости, такова: атакующий доставляет жертве специально сформированную HTML-страницу. При её обработке браузером задействуется компонент Dawn, где из-за неполной очистки остаётся некорректно освобождённый или не приведённый в безопасное состояние ресурс. Это создаёт условие, при котором атакующий потенциально получает исполнение произвольного кода вне песочницы браузера.
Граница доверия, которую нарушает ошибка, — граница песочницы рендеринга. В нормальной архитектуре Chromium вредоносный код, полученный с веб-страницы, ограничен изолированным процессом рендеринга; выход «outside the sandbox» означает, что код получает возможности за пределами этой изоляции, что существенно повышает последствия компрометации.
Детальный путь данных — какие именно вызовы WebGPU и последовательности состояний приводят к дефекту — в переданных источниках не раскрыт. Описание NVD и Chromium ограничивается формулировкой «incomplete cleanup», поэтому более глубокая реконструкция пути данных здесь была бы домыслом.
Условия успешной эксплуатации
Подтверждённые источниками условия минимальны:
- уязвимая версия браузера (до 155.0.8059.39);
- возможность доставить жертве специально сформированную HTML-страницу и убедить её открыть её (вектор
UI:R).
Аутентификация не требуется (
PR:N), сетевой доступ к жертве подразумевается (AV:N). Детали вроде состояния WebGPU, конкретных флагов запуска или конфигурации окружения, необходимых для надёжного выхода из песочницы, в источниках не раскрыты.Возможный сценарий атаки
Разумный сценарий, следующий из описания уязвимости и вектора CVSS, выглядит так. Атакующий готовит HTML-страницу, которая при обработке браузером задействует уязвимый путь в Dawn и приводит к неполной очистке ресурса. Затем он добивается, чтобы жертва открыла эту страницу — например, через ссылку в письме или на подконтрольном сайте.
Если эксплуатация удаётся, код атакующего выполняется в контексте, выходящем за пределы песочницы рендеринга. Именно это отражают компоненты
S:C и C:H/I:H/A:H в векторе CVSS: влияние распространяется за пределы уязвимого компонента, с потенциальной потерей конфиденциальности, целостности и доступности.Подчеркнём: это логическая реконструкция на основе описания и вектора, а не подтверждённый источниками разбор конкретной цепочки эксплуатации. Технические детали выхода из песочницы в доступных материалах не раскрыты.
Есть ли публичный эксплойт
Сведений о публичном PoC, техническом разборе с готовым эксплойтом или подтверждённых атаках в дикой природе в переданных источниках нет. NVD находится в статусе «Awaiting Analysis», и ни CISA KEV, ни данные EPSS не дают дополнительных сигналов.
Отсутствие публичного эксплойта на текущий момент не означает, что он не появится: для ошибок в браузерных движках рабочие эксплойты нередко публикуются после раскрытия деталей. Рекомендуется периодически перепроверять трекер Chromium issue 536507840 и обновления безопасности Debian.
Признаки эксплуатации
Специфичных индикаторов компрометации (IOC) для CVE-2026-106375 в переданных источниках нет: ни хешей, ни URL, ни характерных артефактов не опубликовано.
Поэтому можно опираться только на неспецифичные точки контроля, применимые к браузерным атакам в целом:
- журналы прокси и DNS на обращения к подозрительным или недавно зарегистрированным доменам;
- аномальные дочерние процессы, порождаемые процессами браузера, и сетевые соединения от них;
- срабатывания EDR/антивируса на поведение вне песочницы, связанное с браузерными процессами.
Отсутствие срабатываний по этим точкам не доказывает отсутствие компрометации.
Как обнаружить атаку
Специфичных правил обнаружения для CVE-2026-106375 в источниках нет. Проверка сводится к инвентаризации: выявить хосты Debian с уязвимыми версиями пакета
chromium (см. раздел проверки версии) и сопоставить их с машинами, где браузер используется для работы с недоверенным веб-контентом.Дополнительно на уровне инфраструктуры имеет смысл просмотреть журналы прокси и веб-шлюзов на аномальную активность браузерных процессов, однако это общие меры, а не специфичный для данной CVE детект.
Как проверить свою версию
Сначала определите релиз Debian:
cat /etc/debian_version
cat /etc/os-release
Код:
Затем проверьте версию установленного пакета chromium:
apt-cache policy chromium
dpkg-query -W -f='${Package} ${Version}\n' chromium
Сравните полученную версию с порогом уязвимости: версии до
155.0.8059.39 уязвимы. Учтите, что на момент подготовки материала исправленная сборка ещё не опубликована в репозиториях Debian, поэтому даже самая свежая доступная версия (например, 154.0.8037.92-1~deb12u1 в bookworm-security) остаётся в уязвимом диапазоне.Исправление
В Debian уязвимый компонент — пакет
chromium. На момент подготовки материала (запись в Debian Security Tracker от 07.10.2026) исправленная версия для любого из затронутых релизов ещё не назначена: статус open, urgency not yet assigned, fixed_version отсутствует.Практические шаги для администратора:
- убедиться, что security-репозиторий вашего релиза подключён и включены автоматические обновления безопасности;
- отслеживать запись CVE-2026-106375 в Debian Security Tracker и анонсы debian-security до появления исправленной сборки;
- после публикации обновления установить его штатным способом (
apt update && apt upgradeдля пакета chromium) и перезапустить браузер, чтобы старые процессы не остались в памяти.
Верхняя граница уязвимого диапазона — версия
155.0.8059.39; обновление следует ждать именно до версии не ниже этой.Временные меры защиты
Полноценное исправление в Debian пока недоступно, поэтому снизить риск можно только организационными и конфигурационными мерами:
- ограничить использование Chromium в уязвимых версиях до посещения доверенных сайтов;
- воздержаться от открытия присланных HTML-страниц и ссылок из недоверенных источников;
- рассмотреть альтернативный браузер для работы с недоверенным веб-контентом до выхода обновления;
- следить за обновлениями security-репозиториев Debian, чтобы установить исправление сразу после его публикации.
Эти меры не устраняют уязвимость, а лишь сокращают вероятность встречи с вредоносной страницей.
Как проверить устранение уязвимости
После публикации исправленного пакета в Debian повторите проверку версии (
apt-cache policy chromium или dpkg-query -W -f='${Package} ${Version}\n' chromium) и убедитесь, что установленная версия не ниже порога 155.0.8059.39 либо содержит соответствующий deb12u/deb13u-бампер безопасности.Дополнительно проверьте, что обновление пришло именно из security-репозитория вашего релиза, и что статус записи в Debian Security Tracker для вашего выпуска изменился с
open на исправленный.Вывод
CVE-2026-106375 — дефект неполной очистки (CWE-459) в Dawn, графическом стеке WebGPU Chromium, потенциально позволяющий исполнение кода вне песочницы через специально сформированную HTML-страницу. Для Debian это означает, что пакет
chromium во всех актуальных ветках (bookworm, trixie, forky, sid) пока уязвим: исправленная версия в трекере не назначена.Пока обновление не вышло, разумная стратегия — ограничить недоверенный веб-контент в Chromium, следить за security-анонсами Debian и установить исправленную сборку сразу после её публикации, после чего проверить версию пакета. Оценку приоритета стоит делать с учётом того, что Chromium классифицировал проблему как Medium, а сторонний CVSS даёт 9.6.
Официальные источники
История обновлений статьи
- 07.10.2026 — Опубликована первая версия материала.
