CVE-2026-78951 в Debian: use-after-free в Chromium, статус пакетов и проверка

CVE: CVE-2026-78951
Продукт: Debian
Дата публикации: 26.08.2026
Критичность: CRITICAL
CVSS: 9.6 (3.1)
EPSS: 0,49%; процентиль 40,44%
CISA KEV: нет подтверждения в каталоге CISA KEV

Краткое описание​


Уязвимость CVE-2026-78951 позволяет удалённому злоумышленнику выполнить произвольный код вне песочницы браузера через специально сформированную HTML-страницу. В дистрибутиве Debian пакет chromium во всех поддерживаемых и тестовых ветках остаётся в статусе open без назначенной срочности. Администратору необходимо проверить установленную версию пакета и оценить риски, связанные с отсутствием официального исправления в репозиториях Debian на текущий момент.

Основные характеристики​


Риск связан с нарушением памяти (use-after-free) в компоненте ServiceWorker, что может привести к выполнению кода с привилегиями выше, чем в изолированной среде браузера. Для систем Debian это означает потенциальную компрометацию пользовательской сессии при переходе на вредоносный сайт.

  • Тип ошибки: CWE-416 (Use After Free). Ошибка возникает при обращении к памяти после её освобождения.
  • CVSS: 9.6 (CRITICAL). Вектор: CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:C/C:H/I:H/A:H. Высокая оценка обусловлена сетевым вектором атаки и полным нарушением конфиденциальности, целостности и доступности.
  • Условия атаки: Требуется взаимодействие пользователя (UI:R). Злоумышленник не нуждается в учётных данных (PR:N), но жертва должна открыть вредоносную страницу.
  • Эксплуатация: В каталоге CISA KEV подтверждений активной эксплуатации нет. Статус в NVD: Analyzed.
  • EPSS: 0,49% (процентиль 40,44%). Вероятность эксплуатации в ближайшие 30 дней оценивается как низкая, но не нулевая.

Какие продукты и версии затронуты​


В дистрибутиве Debian уязвимость затрагивает исходный пакет chromium. Согласно данным Debian Security Tracker, на момент публикации сведений исправление не выпущено ни в одной из веток.

  • bookworm (Debian 12): Статус open, срочность not yet assigned. Текущая версия в репозитории: 150.0.7871.100-1~deb12u1 (основной) и 151.0.7922.173-1~deb12u1 (security).
  • trixie (Debian 13): Статус open, срочность not yet assigned. Текущая версия: 150.0.7871.100-1~deb13u1 (основной) и 151.0.7922.173-1~deb13u1 (security).
  • forky (Testing): Статус open, срочность not yet assigned. Текущая версия: 150.0.7871.181-1.
  • sid (Unstable): Статус open, срочность not yet assigned. Текущая версия: 152.0.7977.64-1.
  • bullseye (Debian 11): Статус open, срочность end-of-life. Текущая версия: 120.0.6099.224-1~deb11u1.

Все перечисленные версии ниже пороговой 152.0.7977.65, указанной в описании CVE для Google Chrome.

Причина уязвимости​


Причина уязвимости классифицирована как CWE-416 (Use After Free). Ошибка локализована в компоненте ServiceWorker внутри браузера Chromium.

Механика ошибки заключается в том, что программа продолжает использовать указатель на память, которая уже была освобождена. В контексте ServiceWorker это может произойти при обработке асинхронных событий или жизненного цикла объекта, когда ссылка на объект сохраняется в памяти, но сам объект был уничтожен. При последующем обращении к этой памяти поведение программы становится непредсказуемым, что позволяет злоумышленнику контролировать выполнение кода.

Как работает атака​


Атака реализуется через специально сформированную HTML-страницу. Злоумышленник не требует от жертвы ввода данных или установки расширений — достаточно открыть страницу в уязвимом браузере.

Вектор атаки сетевой (AV:N), сложность низкая (AC:L), привилегии не требуются (PR:N). Однако требуется взаимодействие пользователя (UI:R).

При загрузке страницы срабатывает логическая ошибка в ServiceWorker, приводящая к use-after-free. Это позволяет нарушителю выполнить произвольный код вне песочницы браузера (outside the sandbox), что даёт доступ к системным ресурсам с правами текущего пользователя.

Условия успешной эксплуатации​


Для успешной эксплуатации уязвимости необходимо соблюдение следующих условий:

  • Уязвимая версия браузера: Установленный пакет chromium должен быть ниже версии 152.0.7977.65.
  • Взаимодействие пользователя: Жертва должна открыть вредоносную HTML-страницу. Атака не может быть запущена удалённо без действия пользователя.
  • Отсутствие защиты: В системе не должно быть активных механизмов, блокирующих выполнение кода вне песочницы или предотвращающих обращение к освобождённой памяти (например, ASLR, DEP/NX, хотя они усложняют, но не всегда предотвращают UAF).

Возможный сценарий атаки​


Типичный сценарий предполагает фишинговую атаку или компрометацию веб-сайта, на который пользователь переходит по ссылке. Злоумышленник размещает на сайте вредоносный HTML-файл, содержащий код, эксплуатирующий уязвимость в ServiceWorker.

Когда пользователь открывает страницу, браузер загружает и исполняет скрипт. Скрипт инициирует последовательность действий, приводящую к обращению к освобождённой памяти.

Злоумышленник использует этот сбой для записи управляющих данных в память и изменения потока выполнения программы. В результате запускается произвольный код, который может установить бэкдор, украсть данные или выполнить другие действия с правами пользователя.

Есть ли публичный эксплойт​


В каталоге CISA KEV подтверждений активной эксплуатации CVE-2026-78951 в дикой природе нет. Статус в NVD: Analyzed.

Публичные PoC или полные эксплойты в открытых источниках на момент подготовки материала не зафиксированы. Отсутствие сведений об эксплуатации не означает, что эксплойт не существует; он может быть закрытым или находиться в стадии разработки. Рекомендуется относиться к уязвимости как к потенциально опасной, учитывая высокий CVSS-скор.

Признаки эксплуатации​


Специфичные индикаторы компрометации (IOC) для этой конкретной уязвимости в открытых источниках не опубликованы. Ниже приведены общие, неспецифичные точки контроля, которые могут указывать на атаки через браузер:

  • Аномальные процессы: Запуск процессов с правами пользователя, не связанных с браузером, но использующих его память или файлы.
  • Сетевая активность: Необычные исходящие соединения из процесса браузера на нестандартные порты или IP-адреса.
  • Изменения в файловой системе: Создание новых файлов в каталогах профиля браузера или системных каталогах, не характерных для нормальной работы Chromium.
  • Журналы браузера: Записи о падении или аномальном завершении вкладок, связанных с ServiceWorker.

Как обнаружить атаку​


Обнаружение атаки затруднено из-за отсутствия специфичных сигнатур. Рекомендуется использовать следующие методы:

  • Мониторинг процессов: Отслеживание создания новых процессов, родительским процессом которых является chromium или chrome.
  • Анализ сетевых журналов: Поиск исходящих соединений, инициированных браузером, на подозрительные адреса.
  • Системные логи: Проверка /var/log/syslog или journalctl на записи об ошибках ядра, связанных с нарушением памяти (segfault, access violation) в процессе браузера.
  • Аудит конфигурации: Убедиться, что браузер запущен в режиме с усиленной изоляцией (sandboxing), если это поддерживается версией.

Как проверить свою версию​


Для проверки установленной версии пакета chromium в Debian используйте следующие команды. Замените <имя-пакета> на chromium.

Bash:
dpkg-query -W -f='${Package} ${Version}\n' chromium

Также можно проверить доступные версии в репозиториях:

Bash:
apt-cache policy chromium

Для проверки версии операционной системы:

Bash:
cat /etc/debian_version
cat /etc/os-release

Сравните полученную версию с пороговой 152.0.7977.65. Если версия ниже, система уязвима.

Исправление​


На текущий момент официальных исправлений в репозиториях Debian для пакета chromium не выпущено. Статус во всех ветках: open.

  • Ожидание обновления: Следите за анонсами Debian Security Tracker. Как только появится исправленная версия, выполните обновление:

    Bash:
    apt update
    apt upgrade chromium
  • Ручное обновление (не рекомендуется для продакшена): Можно рассмотреть установку более новой версии Chromium из других источников, но это нарушает целостность системы Debian и может привести к конфликтам зависимостей.
  • Переход на другой браузер: Если критично, временно используйте браузер, в котором уязвимость уже исправлена (например, Google Chrome версии 152.0.7977.65 или выше, если он доступен в вашей среде).

Временные меры защиты​


Пока исправление не выпущено, можно применить следующие временные меры для снижения риска:

  • Ограничение доступа к веб-интернету: Если возможно, ограничьте доступ пользователей к внешним сайтам, особенно из недоверенных источников.
  • Использование виртуальных машин: Запускайте браузер в изолированной среде (VM или контейнер), чтобы ограничить последствия компрометации.
  • Отключение ServiceWorker: Если конфигурация браузера позволяет, отключите поддержку ServiceWorker, хотя это может нарушить работу некоторых веб-приложений.
  • Обучение пользователей: Предупредите пользователей о рисках открытия ссылок из недоверенных источников и необходимости быть осторожными при переходе на новые сайты.

Как проверить устранение уязвимости​


После применения исправления (когда оно станет доступно) выполните следующие шаги для проверки:

  1. Проверка версии:

    Bash:
    dpkg-query -W -f='${Package} ${Version}\n' chromium

    Убедитесь, что версия равна или выше 152.0.7977.65.
  2. Проверка логов:
    Проверьте журналы системы и браузера на наличие ошибок после обновления.
  3. Функциональное тестирование:
    Убедитесь, что браузер работает корректно, а веб-приложения, использующие ServiceWorker, функционируют без ошибок.
  4. Сканирование уязвимостей:
    Выполните сканирование системы инструментами безопасности для подтверждения отсутствия известных уязвимостей.

Вывод​


CVE-2026-78951 представляет собой серьёзную угрозу для систем Debian, где установлен пакет chromium. Высокий CVSS-скор и возможность выполнения кода вне песочницы делают уязвимость приоритетной для мониторинга.

На текущий момент исправление в репозиториях Debian отсутствует, поэтому администраторам необходимо следить за обновлениями и применять временные меры защиты.

При появлении официального патча его следует установить в кратчайшие сроки.

Официальные источники​


  1. NVD — CVE-2026-78951
  2. Debian Security Tracker — CVE-2026-78951
  3. FIRST EPSS — CVE-2026-78951

История обновлений статьи​


  • 30.08.2026 — Опубликована первая версия материала.
  • 01.09.2026 — Уточнены сведения об уязвимых версиях, оценке риска или исправлении.
 
Последнее редактирование:
Назад
Верх Низ