CVE-2026-106375 в Debian: неполная очистка в Dawn в Chromium и риск исполнения кода вне песочницы

CVE: CVE-2026-106375
Продукт: Debian
Дата публикации: 06.10.2026
Критичность: CRITICAL
CVSS: 9.6 (3.1)
EPSS: нет данных; процентиль нет данных
CISA KEV: нет подтверждения в каталоге CISA KEV

Краткое описание​


CVE-2026-106375 описывает неполную очистку (Incomplete Cleanup, CWE-459) в компоненте Dawn — реализации WebGPU в браузерном движке Chromium. По описанию из базы NVD, уязвимость в Google Chrome до версии 155.0.8059.39 позволяла удалённому атакующему потенциально исполнить произвольный код вне песочницы через специально сформированную HTML-страницу.

Для Debian это затрагивает пакет chromium: по данным Debian Security Tracker, исправленная версия ещё не назначена ни для одной из поддерживаемых веток (bookworm, trixie, forky, sid), статус уязвимости — open.

Ниже разобраны суть дефекта, условия, при которых атака возможна, и практические шаги проверки и снижения риска для систем Debian.

Основные характеристики​


Суть риска: страница в интернете через дефект в Dawn — графическом стеке WebGPU браузера — потенциально получает шанс исполнить код за пределами песочницы рендеринга, то есть там, где компрометация затрагивает уже саму систему.

  • Тип ошибки: CWE-459 — неполная очистка (Incomplete Cleanup) в компоненте Dawn.
  • CVSS 3.1: 9.6, CRITICAL, вектор CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:C/C:H/I:H/A:H — атака по сети, без привилегий, требуется взаимодействие с пользователем, влияние выходит за пределы уязвимого компонента.
  • Оценка Chromium: Medium — проект Chromium оценил серьёзность проблемы как умеренную; расхождение с CVSS 9.6 стоит учитывать при приоритизации.
  • Порог уязвимости: версии Google Chrome/Chromium ниже 155.0.8059.39.
  • Статус анализа: NVD — «Awaiting Analysis»; данных EPSS и CISA KEV нет.
  • Статус в Debian: уязвимость открыта для пакета chromium во всех поддерживаемых ветках, исправленная версия не назначена.

Какие продукты и версии затронуты​


Затронутый компонент — Dawn в Google Chrome/Chromium. Уязвимы все версии ниже 155.0.8059.39; сборки не ниже этой границы уязвимыми не считаются.

По данным Debian Security Tracker, в Debian затронут исходный пакет chromium, статус open во всех перечисленных релизах, исправленная версия (fixed_version) не назначена, срочность — not yet assigned. Текущие версии в репозиториях:

  • bookworm: 150.0.7871.100-1~deb12u1, в bookworm-security — 154.0.8037.92-1~deb12u1;
  • trixie: 150.0.7871.181-1~deb13u1, в trixie-security — 154.0.8037.92-1~deb13u1;
  • forky: 154.0.8037.92-1;
  • sid: 154.0.8037.92-1.

Все перечисленные версии ниже порога 155.0.8059.39, то есть формально остаются в уязвимом диапазоне до выхода исправленной сборки.

Причина уязвимости​


Классификация ошибки — CWE-459 (Incomplete Cleanup): ресурс не освобождается полностью или не приводится в безопасное состояние. В данном случае неполная очистка допущена в компоненте Dawn — реализации WebGPU для Chromium.

Доступные источники не раскрывают технических деталей: не описано, какой именно ресурс остаётся неочищенным, в какой точке жизненного цикла WebGPU возникает дефект и как он преобразуется в нарушение границы между песочницей рендеринга и процессами вне её. Эти подробности следует ожидать в трекере Chromium issue 536507840 по мере его раскрытия.

Как работает атака​


Механика, подтверждённая описанием уязвимости, такова: атакующий доставляет жертве специально сформированную HTML-страницу. При её обработке браузером задействуется компонент Dawn, где из-за неполной очистки остаётся некорректно освобождённый или не приведённый в безопасное состояние ресурс. Это создаёт условие, при котором атакующий потенциально получает исполнение произвольного кода вне песочницы браузера.

Граница доверия, которую нарушает ошибка, — граница песочницы рендеринга. В нормальной архитектуре Chromium вредоносный код, полученный с веб-страницы, ограничен изолированным процессом рендеринга; выход «outside the sandbox» означает, что код получает возможности за пределами этой изоляции, что существенно повышает последствия компрометации.

Детальный путь данных — какие именно вызовы WebGPU и последовательности состояний приводят к дефекту — в переданных источниках не раскрыт. Описание NVD и Chromium ограничивается формулировкой «incomplete cleanup», поэтому более глубокая реконструкция пути данных здесь была бы домыслом.

Условия успешной эксплуатации​


Подтверждённые источниками условия минимальны:

  • уязвимая версия браузера (до 155.0.8059.39);
  • возможность доставить жертве специально сформированную HTML-страницу и убедить её открыть её (вектор UI:R).

Аутентификация не требуется (PR:N), сетевой доступ к жертве подразумевается (AV:N). Детали вроде состояния WebGPU, конкретных флагов запуска или конфигурации окружения, необходимых для надёжного выхода из песочницы, в источниках не раскрыты.

Возможный сценарий атаки​


Разумный сценарий, следующий из описания уязвимости и вектора CVSS, выглядит так. Атакующий готовит HTML-страницу, которая при обработке браузером задействует уязвимый путь в Dawn и приводит к неполной очистке ресурса. Затем он добивается, чтобы жертва открыла эту страницу — например, через ссылку в письме или на подконтрольном сайте.

Если эксплуатация удаётся, код атакующего выполняется в контексте, выходящем за пределы песочницы рендеринга. Именно это отражают компоненты S:C и C:H/I:H/A:H в векторе CVSS: влияние распространяется за пределы уязвимого компонента, с потенциальной потерей конфиденциальности, целостности и доступности.

Подчеркнём: это логическая реконструкция на основе описания и вектора, а не подтверждённый источниками разбор конкретной цепочки эксплуатации. Технические детали выхода из песочницы в доступных материалах не раскрыты.

Есть ли публичный эксплойт​


Сведений о публичном PoC, техническом разборе с готовым эксплойтом или подтверждённых атаках в дикой природе в переданных источниках нет. NVD находится в статусе «Awaiting Analysis», и ни CISA KEV, ни данные EPSS не дают дополнительных сигналов.

Отсутствие публичного эксплойта на текущий момент не означает, что он не появится: для ошибок в браузерных движках рабочие эксплойты нередко публикуются после раскрытия деталей. Рекомендуется периодически перепроверять трекер Chromium issue 536507840 и обновления безопасности Debian.

Признаки эксплуатации​


Специфичных индикаторов компрометации (IOC) для CVE-2026-106375 в переданных источниках нет: ни хешей, ни URL, ни характерных артефактов не опубликовано.

Поэтому можно опираться только на неспецифичные точки контроля, применимые к браузерным атакам в целом:

  • журналы прокси и DNS на обращения к подозрительным или недавно зарегистрированным доменам;
  • аномальные дочерние процессы, порождаемые процессами браузера, и сетевые соединения от них;
  • срабатывания EDR/антивируса на поведение вне песочницы, связанное с браузерными процессами.

Отсутствие срабатываний по этим точкам не доказывает отсутствие компрометации.

Как обнаружить атаку​


Специфичных правил обнаружения для CVE-2026-106375 в источниках нет. Проверка сводится к инвентаризации: выявить хосты Debian с уязвимыми версиями пакета chromium (см. раздел проверки версии) и сопоставить их с машинами, где браузер используется для работы с недоверенным веб-контентом.

Дополнительно на уровне инфраструктуры имеет смысл просмотреть журналы прокси и веб-шлюзов на аномальную активность браузерных процессов, однако это общие меры, а не специфичный для данной CVE детект.

Как проверить свою версию​


Сначала определите релиз Debian:

cat /etc/debian_version
cat /etc/os-release

Код:
Затем проверьте версию установленного пакета chromium:

apt-cache policy chromium
dpkg-query -W -f='${Package} ${Version}\n' chromium

Сравните полученную версию с порогом уязвимости: версии до 155.0.8059.39 уязвимы. Учтите, что на момент подготовки материала исправленная сборка ещё не опубликована в репозиториях Debian, поэтому даже самая свежая доступная версия (например, 154.0.8037.92-1~deb12u1 в bookworm-security) остаётся в уязвимом диапазоне.

Исправление​


В Debian уязвимый компонент — пакет chromium. На момент подготовки материала (запись в Debian Security Tracker от 07.10.2026) исправленная версия для любого из затронутых релизов ещё не назначена: статус open, urgency not yet assigned, fixed_version отсутствует.

Практические шаги для администратора:

  • убедиться, что security-репозиторий вашего релиза подключён и включены автоматические обновления безопасности;
  • отслеживать запись CVE-2026-106375 в Debian Security Tracker и анонсы debian-security до появления исправленной сборки;
  • после публикации обновления установить его штатным способом (apt update && apt upgrade для пакета chromium) и перезапустить браузер, чтобы старые процессы не остались в памяти.

Верхняя граница уязвимого диапазона — версия 155.0.8059.39; обновление следует ждать именно до версии не ниже этой.

Временные меры защиты​


Полноценное исправление в Debian пока недоступно, поэтому снизить риск можно только организационными и конфигурационными мерами:

  • ограничить использование Chromium в уязвимых версиях до посещения доверенных сайтов;
  • воздержаться от открытия присланных HTML-страниц и ссылок из недоверенных источников;
  • рассмотреть альтернативный браузер для работы с недоверенным веб-контентом до выхода обновления;
  • следить за обновлениями security-репозиториев Debian, чтобы установить исправление сразу после его публикации.

Эти меры не устраняют уязвимость, а лишь сокращают вероятность встречи с вредоносной страницей.

Как проверить устранение уязвимости​


После публикации исправленного пакета в Debian повторите проверку версии (apt-cache policy chromium или dpkg-query -W -f='${Package} ${Version}\n' chromium) и убедитесь, что установленная версия не ниже порога 155.0.8059.39 либо содержит соответствующий deb12u/deb13u-бампер безопасности.

Дополнительно проверьте, что обновление пришло именно из security-репозитория вашего релиза, и что статус записи в Debian Security Tracker для вашего выпуска изменился с open на исправленный.

Вывод​


CVE-2026-106375 — дефект неполной очистки (CWE-459) в Dawn, графическом стеке WebGPU Chromium, потенциально позволяющий исполнение кода вне песочницы через специально сформированную HTML-страницу. Для Debian это означает, что пакет chromium во всех актуальных ветках (bookworm, trixie, forky, sid) пока уязвим: исправленная версия в трекере не назначена.

Пока обновление не вышло, разумная стратегия — ограничить недоверенный веб-контент в Chromium, следить за security-анонсами Debian и установить исправленную сборку сразу после её публикации, после чего проверить версию пакета. Оценку приоритета стоит делать с учётом того, что Chromium классифицировал проблему как Medium, а сторонний CVSS даёт 9.6.

Официальные источники​


  1. NVD — CVE-2026-106375
  2. Debian Security Tracker — CVE-2026-106375

История обновлений статьи​


  • 07.10.2026 — Опубликована первая версия материала.
 
Назад
Верх Низ