CVE: CVE-2026-78951
Продукт: Debian
Дата публикации: 26.08.2026
Критичность: CRITICAL
CVSS: 9.6 (3.1)
EPSS: 0,49%; процентиль 40,30%
CISA KEV: нет подтверждения в каталоге CISA KEV
Краткое описание
В Google Chrome 152.0.7977.65 устранена уязвимость Use-after-free в ServiceWorker, позволяющая удалённому атакующему выполнять произвольный код вне песочницы. В дистрибутиве Debian пакет
chromium на всех поддерживаемых релизах (bookworm, trixie, forky, sid) пока не содержит исправления. Статья разбирает механику атаки, текущий статус безопасности в Debian и порядок проверки установленных версий.Основные характеристики
Риск связан с нарушением управления памятью в компоненте ServiceWorker браузера Chromium. Эксплуатация позволяет атакующему выйти из изолированной среды браузера и выполнить код с правами пользователя, открывшего вредоносную страницу.
- Тип ошибки: CWE-416 (Use after free). Ссылка на освобождённую память приводит к непредсказуемому поведению программы.
- CVSS 3.1: 9.6 (CRITICAL). Вектор:
CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:C/C:H/I:H/A:H. Высокий балл обусловлен сетевым вектором атаки и полным компрометированием конфиденциальности, целостности и доступности.
- Условия атаки: Требуется взаимодействие пользователя (UI:R) — открытие специально сформированной HTML-страницы. Права атакующего не требуются (PR:N).
- Эксплуатация: В каталоге CISA KEV подтверждений активной эксплуатации в дикой природе нет.
- EPSS: 0,49% (процентиль 40,3%). Вероятность эксплуатации в ближайшие 30 дней оценивается как низкая, но не нулевая.
Какие продукты и версии затронуты
Уязвимость затрагивает браузер Google Chrome в версиях до 152.0.7977.65. В контексте дистрибутива Debian под угрозой находится пакет
chromium, так как он использует исходный код Chromium.Согласно данным Debian Security Tracker, на момент публикации статьи статус уязвимости во всех дистрибутивах Debian является open (не исправлена):
- bookworm (Debian 12): В репозитории
bookwormустановлена версия150.0.7871.100-1~deb12u1, вbookworm-security—151.0.7922.173-1~deb12u1. Обе версии ниже пороговой 152.0.7977.65.
- trixie (Debian 13): В репозитории
trixie—150.0.7871.100-1~deb13u1, вtrixie-security—151.0.7922.173-1~deb13u1. Исправление отсутствует.
- forky (Debian 14): Версия
150.0.7871.181-1. Исправление отсутствует.
- sid (Unstable): Версия
151.0.7922.173-1. Исправление отсутствует.
- bullseye (Debian 11): Версия
120.0.6099.224-1~deb11u1. Релиз находится в статусе end-of-life, исправления не ожидаются.
Причина уязвимости
Причина уязвимости классифицирована как CWE-416 (Use after free). В компоненте ServiceWorker происходит обращение к памяти, которая была ранее освобождена.
ServiceWorker — это фоновый скрипт, выполняемый браузером для обработки задач, не связанных с текущей вкладкой (например, кэширование ресурсов, push-уведомления). Если логика управления жизненным циклом объектов в этом компоненте содержит ошибку, указатель может сохраниться в памяти после освобождения блока. Последующее обращение к этому указателю приводит к чтению или записи в чужую память, что позволяет атакующему изменить состояние программы и перехватить поток выполнения.
Как работает атака
Атака реализуется через специально сформированную HTML-страницу. Атакующему не нужны учётные данные жертвы или доступ к её системе; достаточно, чтобы пользователь открыл вредоносный ресурс в уязвимом браузере.
Механизм атаки строится на нарушении изоляции (sandbox). ServiceWorker работает в изолированной среде, но Use-after-free позволяет атакующему манипулировать памятью так, чтобы обойти эти ограничения.
В результате произвольный код выполняется в контексте браузера, но вне песочницы. Это даёт атакующему доступ к данным пользователя, cookie, локальным файлам и возможность установки вредоносного ПО с правами текущего пользователя.
Условия успешной эксплуатации
Для успешной эксплуатации уязвимости необходимо соблюдение следующих условий:
- Уязвимая версия браузера: Установлена версия Chromium/Chrome, не содержащая исправления (ниже 152.0.7977.65).
- Взаимодействие пользователя: Жертва должна открыть специально сформированную HTML-страницу. Атака не может быть проведена полностью удалённо без действия пользователя.
- Отсутствие защитных механизмов: Если пользователь использует профили с ограничением прав или специальные расширения, блокирующие выполнение скриптов, риск снижается, но не устраняется полностью.
Возможный сценарий атаки
Типичный сценарий атаки начинается с фишинга или размещения вредоносного кода на популярном сайте. Пользователь переходит по ссылке и открывает страницу в браузере Debian с пакетом
chromium.При загрузке страницы браузер активирует ServiceWorker. Атакующий код использует уязвимость Use-after-free для получения контроля над памятью браузера.
Далее атакующий выполняет код вне песочницы, например, устанавливает бэкдор или крадёт сохранённые пароли. Поскольку атака требует открытия страницы, она эффективна против администраторов, которые могут открывать подозрительные ссылки из писем или сообщений.
Есть ли публичный эксплойт
В каталоге CISA KEV (Known Exploited Vulnerabilities) CVE-2026-78951 не числится. Это означает, что на момент публикации статьи нет подтверждённых данных о массовой эксплуатации уязвимости в реальных атаках.
Однако отсутствие записи в KEV не гарантирует, что эксплойт не существует. Техническое описание уязвимости опубликовано, а балл CVSS 9.6 указывает на высокую потенциальную опасность. Исследователи безопасности могут уже разработать PoC (Proof of Concept) для демонстрации атаки, но публичное распространение готового эксплойта не подтверждено официальными источниками.
Признаки эксплуатации
Специфичных индикаторов компрометации (IOC) именно для CVE-2026-78951 в открытых источниках не опубликовано. Атакующие, использующие эту уязвимость, могут маскировать свою деятельность под легитимную активность браузера.
Общие неспецифичные признаки, которые стоит контролировать:
- Необычное потребление CPU или памяти процессом
chromium.
- Появление новых процессов, запущенных от имени пользователя, которые не связаны с браузером.
- Подозрительные исходящие сетевые соединения из процесса браузера на нестандартные порты.
- Изменения в профилях пользователя (новые расширения, изменённые настройки).
Как обнаружить атаку
Для обнаружения атаки, использующей CVE-2026-78951, рекомендуется использовать следующие методы:
- Мониторинг процессов: Отслеживайте создание дочерних процессов от
chromium. Нормальное поведение браузера не предполагает запуска шеллов или загрузчиков.
- Анализ сетевой активности: Используйте IDS/IPS для детектирования аномальных исходящих соединений, инициированных браузером.
- Журналы браузера: Проверяйте логи консоли браузера (если они ведутся) на наличие ошибок, связанных с ServiceWorker или падением рендер-процессов.
- Сканирование файлов: Ищите новые исполняемые файлы в каталогах пользователя, созданные в то время, когда пользователь работал с браузером.
Как проверить свою версию
Для проверки, установлена ли уязвимая версия пакета
chromium в вашей системе Debian, выполните следующие команды:- Проверьте версию дистрибутива:
Bash:cat /etc/debian_version cat /etc/os-release - Проверьте установленную версию пакета
chromium:
Bash:dpkg-query -W -f='${Package} ${Version}\n' chromium - Проверьте доступные версии в репозиториях:
Bash:apt-cache policy chromium
Если установленная версия ниже 152.0.7977.65, система уязвима. Обратите внимание, что в Debian пакет называется
chromium, а не google-chrome.Исправление
Основной способ устранения уязвимости — обновление пакета
chromium до версии, содержащей исправление.На момент публикации статьи Debian Security Tracker не содержит информации о выпуске исправленной версии для пакетов
chromium в репозиториях bookworm, trixie, forky и sid. Все перечисленные версии (150.x и 151.x) остаются уязвимыми.Рекомендации:
- Ожидайте обновления: Следите за анонсами в Debian Security Tracker. Как только появится исправленная версия, выполните обновление:
Bash:sudo apt update sudo apt upgrade chromium - Ручное обновление: Если вы используете сторонние репозитории или PPA, проверьте наличие обновлений там. Однако для системных пакетов Debian рекомендуется полагаться на официальные репозитории.
Временные меры защиты
Пока исправление не выпущено в репозиториях Debian, можно применить следующие временные меры для снижения риска:
- Ограничение доступа к браузеру: Используйте браузер только для доверенных сайтов. Избегайте открытия ссылок из неизвестных источников.
- Использование профиля с ограничением прав: Создайте отдельный профиль пользователя с минимальными правами для работы в браузере.
- Отключение ServiceWorker: Если возможно, отключите поддержку ServiceWorker в настройках браузера (через флаги
chrome://flagsили параметры запуска). Это может снизить поверхность атаки, но не гарантирует защиту.
- Использование альтернативного браузера: Если критически важно, временно используйте браузер, не содержащий уязвимости (например, Firefox), для работы с недоверенным контентом.
Как проверить устранение уязвимости
После обновления пакета
chromium убедитесь, что уязвимость устранена:- Проверьте версию пакета:
Bash:dpkg-query -W -f='${Package} ${Version}\n' chromium
Версия должна быть 152.0.7977.65 или выше.
- Перезапустите браузер и проверьте, что он работает корректно.
- Проверьте, что в Debian Security Tracker статус CVE-2026-78951 изменился на
fixedдля вашего релиза.
Если версия не изменилась, убедитесь, что репозитории настроены правильно и выполните
sudo apt update перед повторной попыткой обновления.Вывод
CVE-2026-78951 представляет собой критическую уязвимость в компоненте ServiceWorker браузера Chromium, позволяющую удалённому атакующему выполнять код вне песочницы. В дистрибутиве Debian пакет
chromium на всех поддерживаемых релизах пока не содержит исправления, что делает системы уязвимыми.Администраторам следует отслеживать статус уязвимости в Debian Security Tracker и быть готовыми к быстрому обновлению, как только появится исправленная версия. До этого момента рекомендуется применять временные меры снижения риска, такие как ограничение доступа к браузеру и использование профилей с минимальными правами.
Официальные источники
История обновлений статьи
- 30.08.2026 — Опубликована первая версия материала.
