CVE: CVE-2026-78951
Продукт: Debian
Дата публикации: 26.08.2026
Критичность: CRITICAL
CVSS: 9.6 (3.1)
EPSS: 0,49%; процентиль 40,44%
CISA KEV: нет подтверждения в каталоге CISA KEV
Краткое описание
Уязвимость CVE-2026-78951 позволяет удалённому злоумышленнику выполнить произвольный код вне песочницы браузера через специально сформированную HTML-страницу. В дистрибутиве Debian пакет
chromium во всех поддерживаемых и тестовых ветках остаётся в статусе open без назначенной срочности. Администратору необходимо проверить установленную версию пакета и оценить риски, связанные с отсутствием официального исправления в репозиториях Debian на текущий момент.Основные характеристики
Риск связан с нарушением памяти (use-after-free) в компоненте ServiceWorker, что может привести к выполнению кода с привилегиями выше, чем в изолированной среде браузера. Для систем Debian это означает потенциальную компрометацию пользовательской сессии при переходе на вредоносный сайт.
- Тип ошибки: CWE-416 (Use After Free). Ошибка возникает при обращении к памяти после её освобождения.
- CVSS: 9.6 (CRITICAL). Вектор:
CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:C/C:H/I:H/A:H. Высокая оценка обусловлена сетевым вектором атаки и полным нарушением конфиденциальности, целостности и доступности.
- Условия атаки: Требуется взаимодействие пользователя (UI:R). Злоумышленник не нуждается в учётных данных (PR:N), но жертва должна открыть вредоносную страницу.
- Эксплуатация: В каталоге CISA KEV подтверждений активной эксплуатации нет. Статус в NVD: Analyzed.
- EPSS: 0,49% (процентиль 40,44%). Вероятность эксплуатации в ближайшие 30 дней оценивается как низкая, но не нулевая.
Какие продукты и версии затронуты
В дистрибутиве Debian уязвимость затрагивает исходный пакет
chromium. Согласно данным Debian Security Tracker, на момент публикации сведений исправление не выпущено ни в одной из веток.- bookworm (Debian 12): Статус
open, срочностьnot yet assigned. Текущая версия в репозитории:150.0.7871.100-1~deb12u1(основной) и151.0.7922.173-1~deb12u1(security).
- trixie (Debian 13): Статус
open, срочностьnot yet assigned. Текущая версия:150.0.7871.100-1~deb13u1(основной) и151.0.7922.173-1~deb13u1(security).
- forky (Testing): Статус
open, срочностьnot yet assigned. Текущая версия:150.0.7871.181-1.
- sid (Unstable): Статус
open, срочностьnot yet assigned. Текущая версия:152.0.7977.64-1.
- bullseye (Debian 11): Статус
open, срочностьend-of-life. Текущая версия:120.0.6099.224-1~deb11u1.
Все перечисленные версии ниже пороговой
152.0.7977.65, указанной в описании CVE для Google Chrome.Причина уязвимости
Причина уязвимости классифицирована как CWE-416 (Use After Free). Ошибка локализована в компоненте ServiceWorker внутри браузера Chromium.
Механика ошибки заключается в том, что программа продолжает использовать указатель на память, которая уже была освобождена. В контексте ServiceWorker это может произойти при обработке асинхронных событий или жизненного цикла объекта, когда ссылка на объект сохраняется в памяти, но сам объект был уничтожен. При последующем обращении к этой памяти поведение программы становится непредсказуемым, что позволяет злоумышленнику контролировать выполнение кода.
Как работает атака
Атака реализуется через специально сформированную HTML-страницу. Злоумышленник не требует от жертвы ввода данных или установки расширений — достаточно открыть страницу в уязвимом браузере.
Вектор атаки сетевой (AV:N), сложность низкая (AC:L), привилегии не требуются (PR:N). Однако требуется взаимодействие пользователя (UI:R).
При загрузке страницы срабатывает логическая ошибка в ServiceWorker, приводящая к use-after-free. Это позволяет нарушителю выполнить произвольный код вне песочницы браузера (outside the sandbox), что даёт доступ к системным ресурсам с правами текущего пользователя.
Условия успешной эксплуатации
Для успешной эксплуатации уязвимости необходимо соблюдение следующих условий:
- Уязвимая версия браузера: Установленный пакет
chromiumдолжен быть ниже версии152.0.7977.65.
- Взаимодействие пользователя: Жертва должна открыть вредоносную HTML-страницу. Атака не может быть запущена удалённо без действия пользователя.
- Отсутствие защиты: В системе не должно быть активных механизмов, блокирующих выполнение кода вне песочницы или предотвращающих обращение к освобождённой памяти (например, ASLR, DEP/NX, хотя они усложняют, но не всегда предотвращают UAF).
Возможный сценарий атаки
Типичный сценарий предполагает фишинговую атаку или компрометацию веб-сайта, на который пользователь переходит по ссылке. Злоумышленник размещает на сайте вредоносный HTML-файл, содержащий код, эксплуатирующий уязвимость в ServiceWorker.
Когда пользователь открывает страницу, браузер загружает и исполняет скрипт. Скрипт инициирует последовательность действий, приводящую к обращению к освобождённой памяти.
Злоумышленник использует этот сбой для записи управляющих данных в память и изменения потока выполнения программы. В результате запускается произвольный код, который может установить бэкдор, украсть данные или выполнить другие действия с правами пользователя.
Есть ли публичный эксплойт
В каталоге CISA KEV подтверждений активной эксплуатации CVE-2026-78951 в дикой природе нет. Статус в NVD: Analyzed.
Публичные PoC или полные эксплойты в открытых источниках на момент подготовки материала не зафиксированы. Отсутствие сведений об эксплуатации не означает, что эксплойт не существует; он может быть закрытым или находиться в стадии разработки. Рекомендуется относиться к уязвимости как к потенциально опасной, учитывая высокий CVSS-скор.
Признаки эксплуатации
Специфичные индикаторы компрометации (IOC) для этой конкретной уязвимости в открытых источниках не опубликованы. Ниже приведены общие, неспецифичные точки контроля, которые могут указывать на атаки через браузер:
- Аномальные процессы: Запуск процессов с правами пользователя, не связанных с браузером, но использующих его память или файлы.
- Сетевая активность: Необычные исходящие соединения из процесса браузера на нестандартные порты или IP-адреса.
- Изменения в файловой системе: Создание новых файлов в каталогах профиля браузера или системных каталогах, не характерных для нормальной работы Chromium.
- Журналы браузера: Записи о падении или аномальном завершении вкладок, связанных с ServiceWorker.
Как обнаружить атаку
Обнаружение атаки затруднено из-за отсутствия специфичных сигнатур. Рекомендуется использовать следующие методы:
- Мониторинг процессов: Отслеживание создания новых процессов, родительским процессом которых является
chromiumилиchrome.
- Анализ сетевых журналов: Поиск исходящих соединений, инициированных браузером, на подозрительные адреса.
- Системные логи: Проверка
/var/log/syslogилиjournalctlна записи об ошибках ядра, связанных с нарушением памяти (segfault, access violation) в процессе браузера.
- Аудит конфигурации: Убедиться, что браузер запущен в режиме с усиленной изоляцией (sandboxing), если это поддерживается версией.
Как проверить свою версию
Для проверки установленной версии пакета
chromium в Debian используйте следующие команды. Замените <имя-пакета> на chromium.
Bash:
dpkg-query -W -f='${Package} ${Version}\n' chromium
Также можно проверить доступные версии в репозиториях:
Bash:
apt-cache policy chromium
Для проверки версии операционной системы:
Bash:
cat /etc/debian_version
cat /etc/os-release
Сравните полученную версию с пороговой
152.0.7977.65. Если версия ниже, система уязвима.Исправление
На текущий момент официальных исправлений в репозиториях Debian для пакета
chromium не выпущено. Статус во всех ветках: open.- Ожидание обновления: Следите за анонсами Debian Security Tracker. Как только появится исправленная версия, выполните обновление:
Bash:apt update apt upgrade chromium - Ручное обновление (не рекомендуется для продакшена): Можно рассмотреть установку более новой версии Chromium из других источников, но это нарушает целостность системы Debian и может привести к конфликтам зависимостей.
- Переход на другой браузер: Если критично, временно используйте браузер, в котором уязвимость уже исправлена (например, Google Chrome версии 152.0.7977.65 или выше, если он доступен в вашей среде).
Временные меры защиты
Пока исправление не выпущено, можно применить следующие временные меры для снижения риска:
- Ограничение доступа к веб-интернету: Если возможно, ограничьте доступ пользователей к внешним сайтам, особенно из недоверенных источников.
- Использование виртуальных машин: Запускайте браузер в изолированной среде (VM или контейнер), чтобы ограничить последствия компрометации.
- Отключение ServiceWorker: Если конфигурация браузера позволяет, отключите поддержку ServiceWorker, хотя это может нарушить работу некоторых веб-приложений.
- Обучение пользователей: Предупредите пользователей о рисках открытия ссылок из недоверенных источников и необходимости быть осторожными при переходе на новые сайты.
Как проверить устранение уязвимости
После применения исправления (когда оно станет доступно) выполните следующие шаги для проверки:
- Проверка версии:
Bash:dpkg-query -W -f='${Package} ${Version}\n' chromium
Убедитесь, что версия равна или выше152.0.7977.65.
- Проверка логов:
Проверьте журналы системы и браузера на наличие ошибок после обновления.
- Функциональное тестирование:
Убедитесь, что браузер работает корректно, а веб-приложения, использующие ServiceWorker, функционируют без ошибок.
- Сканирование уязвимостей:
Выполните сканирование системы инструментами безопасности для подтверждения отсутствия известных уязвимостей.
Вывод
CVE-2026-78951 представляет собой серьёзную угрозу для систем Debian, где установлен пакет
chromium. Высокий CVSS-скор и возможность выполнения кода вне песочницы делают уязвимость приоритетной для мониторинга.На текущий момент исправление в репозиториях Debian отсутствует, поэтому администраторам необходимо следить за обновлениями и применять временные меры защиты.
При появлении официального патча его следует установить в кратчайшие сроки.
Официальные источники
История обновлений статьи
- 30.08.2026 — Опубликована первая версия материала.
- 01.09.2026 — Уточнены сведения об уязвимых версиях, оценке риска или исправлении.
Последнее редактирование:
