CVE-2026-78951 в Debian: use-after-free в ServiceWorker, уязвимые версии и защита

CVE: CVE-2026-78951
Продукт: Debian
Дата публикации: 26.08.2026
Критичность: CRITICAL
CVSS: 9.6 (3.1)
EPSS: 0,49%; процентиль 40,52%
CISA KEV: нет подтверждения в каталоге CISA KEV

Краткое описание​


В компоненте ServiceWorker браузера Chromium обнаружена уязвимость use-after-free (CWE-416). Ошибка позволяет удалённому злоумышленнику выполнить произвольный код вне песочницы через специально сформированную HTML-страницу.

В выпусках Debian bookworm, trixie и forky пакет chromium пока не содержит исправления. В sid проблема устранена. Статья разбирает механику атаки, статус обновлений и способы проверки безопасности системы.

Основные характеристики​


Уязвимость позволяет нарушителю выйти из изолированной среды браузера и получить контроль над системой через веб-страницу. Риск высокий, так как для атаки не нужны права доступа, а последствия затрагивают все аспекты безопасности системы.

  • Тип ошибки: CWE-416 (Use After Free) — обращение к памяти после её освобождения.
  • CVSS 3.1: 9.6 (CRITICAL), вектор CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:C/C:H/I:H/A:H.
  • Условия атаки: удалённый доступ, низкая сложность, требуется взаимодействие пользователя.
  • Эксплуатация: подтверждённых фактов массового использования в каталоге CISA KEV нет.
  • EPSS: 0,49% (процентиль 40,52%) — вероятность эксплуатации в ближайшие 30 дней оценивается как низкая.

Какие продукты и версии затронуты​


Уязвимость затрагивает браузер Chromium в дистрибутивах Debian, где версия пакета ниже 152.0.7977.65. Google Chrome также подвержен ошибке до версии 152.0.7977.65.

  • Debian bookworm: статус open, исправление не назначено. В репозитории bookworm версия 150.0.7871.100-1~deb12u1, в bookworm-security — 151.0.7922.173-1~deb12u1.
  • Debian trixie: статус open, исправление не назначено. В репозитории trixie версия 150.0.7871.100-1~deb13u1, в trixie-security — 151.0.7922.173-1~deb13u1.
  • Debian forky: статус open, исправление не назначено. В репозитории forky версия 150.0.7871.181-1.
  • Debian sid: статус resolved, исправление встроено в версию 152.0.7977.64-1. Текущая версия в репозитории sid — 152.0.7977.75-1.

Причина уязвимости​


Причина ошибки — нарушение жизненного цикла объектов в памяти в компоненте ServiceWorker. Произошло обращение к памяти, которая уже была освобождена (use-after-free).

ServiceWorker отвечает за фоновую обработку задач в браузере. Если код обращается к памяти после её освобождения, злоумышленник может контролировать содержимое этого участка памяти. Это позволяет изменить поведение программы и выполнить произвольный код.

Ошибка нарушает границу доверия между веб-контентом и ядром браузера, позволяя выйти из песочницы.

Как работает атака​


Атакующий создаёт специально сформированную HTML-страницу, которая содержит код, эксплуатирующий уязвимость в ServiceWorker. Когда пользователь открывает эту страницу в уязвимом браузере, срабатывает ошибка use-after-free.

Злоумышленник использует контроль над освобождённой памятью для подмены указателей или данных. Это позволяет выполнить произвольный код в контексте браузера.

Поскольку ошибка позволяет выйти из песочницы, атакующий получает доступ к системным ресурсам пользователя. Для успешной атаки требуется, чтобы пользователь перешёл по ссылке или открыл вредоносную страницу.

Условия успешной эксплуатации​


Для успешной эксплуатации уязвимости необходимо соблюдение следующих условий:

  • Уязвимая версия: установлен браузер Chromium версии ниже 152.0.7977.65.
  • Взаимодействие пользователя: жертва должна открыть специально сформированную HTML-страницу.
  • Отсутствие исправлений: в системе не установлены патчи, устраняющие ошибку use-after-free в ServiceWorker.
  • Доступ к сети: браузер должен иметь возможность загрузить вредоносный контент.

Возможный сценарий атаки​


Злоумышленник рассылает пользователям письма или размещает на сайтах ссылки на вредоносные страницы. Пользователь переходит по ссылке в браузере Chromium. Страница активирует ServiceWorker, который содержит код, эксплуатирующий уязвимость use-after-free.

В результате атакующий получает возможность выполнить произвольный код вне песочницы браузера. Это позволяет установить вредоносное ПО, украсть данные или получить контроль над системой.

Поскольку для атаки не нужны права администратора, риск распространяется на всех пользователей, использующих уязвимые версии браузера.

Есть ли публичный эксплойт​


В каталоге CISA KEV подтверждённых фактов массового использования уязвимости нет. Публичные эксплойты или PoC в открытых источниках не зафиксированы. Отсутствие сведений об эксплуатации не означает, что эксплойт не существует, но текущая вероятность атаки оценивается как низкая (EPSS 0,49%).

Признаки эксплуатации​


Специфичных индикаторов компрометации (IOC) для этой уязвимости в открытых источниках не опубликовано. Для мониторинга следует использовать общие точки контроля, которые не являются специфичными для CVE-2026-78951:

  • Журналы браузера: поиск аномальных сессий ServiceWorker или необъяснимых запросов к подозрительным доменам.
  • Системные логи: фиксация процессов, запущенных от имени пользователя с аномальными сетевыми соединениями.
  • Антивирусное сканирование: проверка системы на наличие известных вредоносных файлов, которые могут быть загружены через браузер.

Как обнаружить атаку​


Для обнаружения атаки рекомендуется использовать следующие методы:

  • Мониторинг сетевой активности: отслеживание исходящих соединений от браузера к подозрительным IP-адресам или доменам.
  • Анализ журналов браузера: проверка логов ServiceWorker на наличие аномальных вызовов или ошибок, связанных с обработкой памяти.
  • Сканирование системы: регулярное использование антивирусных средств для выявления вредоносного ПО, которое могло быть установлено через браузер.
  • Обновление системных логов: настройка сбора логов из /var/log для анализа аномальной активности процессов.

Как проверить свою версию​


Для проверки версии установленного пакета chromium в Debian используйте следующие команды. Замените <имя-пакета> на chromium.

Bash:
cat /etc/debian_version
cat /etc/os-release
apt-cache policy chromium
dpkg-query -W -f='${Package} ${Version}\n' chromium

Сравните полученную версию с версией 152.0.7977.65. Если версия ниже, система уязвима. Для Debian sid убедитесь, что установлена версия 152.0.7977.64-1 или выше.

Исправление​


Единственный надёжный способ устранения уязвимости — обновление пакета chromium до версии, содержащей исправление.

  • Debian sid: обновите пакет до версии 152.0.7977.64-1 или выше. Используйте команду apt update && apt upgrade chromium.
  • Debian bookworm, trixie, forky: исправление пока не доступно в официальных репозиториях. Следите за обновлениями в Debian Security Tracker. Временно используйте временные меры защиты.
  • Google Chrome: обновите браузер до версии 152.0.7977.65 или выше через встроенный механизм автообновления.

Временные меры защиты​


Пока исправление не доступно в вашем выпуске Debian, примите следующие временные меры:

  • Отключение ServiceWorker: если возможно, отключите поддержку ServiceWorker в настройках браузера (если такая опция доступна).
  • Использование другого браузера: временно переключитесь на браузер, не содержащий уязвимость (например, Firefox).
  • Ограничение доступа к веб-контенту: не открывайте страницы из недоверенных источников, особенно если они содержат сложную JavaScript-логику.
  • Использование песочницы: запускайте браузер в изолированной среде (например, в контейнере или виртуальной машине), чтобы ограничить последствия возможной атаки.

Как проверить устранение уязвимости​


После обновления пакета проверьте, что уязвимость устранена:

  1. Выполните команду dpkg-query -W -f='${Package} ${Version}\n' chromium и убедитесь, что версия не ниже 152.0.7977.65.
  2. Запустите браузер и откройте страницу, которая ранее вызывала ошибку (если она доступна). Убедитесь, что сбой не воспроизводится.
  3. Проверьте логи браузера на наличие ошибок, связанных с ServiceWorker. Отсутствие ошибок подтверждает корректность работы исправления.

Вывод​


Уязвимость CVE-2026-78951 представляет серьёзный риск для пользователей Debian, использующих уязвимые версии Chromium. В выпусках bookworm, trixie и forky исправление пока не доступно, что требует принятия временных мер защиты.

Пользователи sid могут обновить пакет до безопасной версии. Рекомендуется регулярно проверять статус уязвимости в Debian Security Tracker и обновлять систему при появлении патчей.

Официальные источники​


  1. NVD — CVE-2026-78951
  2. Debian Security Tracker — CVE-2026-78951
  3. FIRST EPSS — CVE-2026-78951

История обновлений статьи​


  • 30.08.2026 — Опубликована первая версия материала.
  • 01.09.2026 — Уточнены сведения об уязвимых версиях, оценке риска или исправлении.
  • 02.09.2026 — Уточнены сведения об уязвимых версиях, оценке риска или исправлении.
  • 03.09.2026 — Уточнены сведения об уязвимых версиях, оценке риска или исправлении.
 
Последнее редактирование:
Назад
Верх Низ