CVE: CVE-2026-78985
Продукт: Debian
Дата публикации: 26.08.2026
Критичность: CRITICAL
CVSS: 9.6 (3.1)
EPSS: 0,62%; процентиль 47,34%
CISA KEV: нет подтверждения в каталоге CISA KEV
Краткое описание
В компоненте FileSystem браузера Chromium обнаружена ошибка разрешения ссылок, позволяющая удалённому атакующему выполнить произвольный код вне песочницы через специально сформированную HTML-страницу. Для этого требуется социальная инженерия: жертва должна открыть вредоносную страницу.
В дистрибутивах Debian пакет
chromium во всех поддерживаемых ветках (bookworm, trixie, forky, sid) на момент публикации данных остаётся уязвимым. Исправленная версия 152.0.7977.65 ещё не включена в репозитории Debian Security Team.Основные характеристики
Уязвимость нарушает изоляцию процессов браузера, позволяя атакующему выйти из песочницы Chromium и получить контроль над системой пользователя. Это критический риск для рабочих станций, где браузер используется для просмотра недоверенного контента.
- Тип ошибки: CWE-706 (Use of Externally-Controlled Input in Security Decisions). Ошибка возникает при неверном разрешении ссылок в модуле FileSystem.
- CVSS 3.1: 9.6 (CRITICAL). Вектор:
CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:C/C:H/I:H/A:H. Высокий балл обусловлен сетевым вектором атаки и полным компромиссом конфиденциальности, целостности и доступности.
- Условия атаки: Требуется социальная инженерия (UI:R). Атакующий должен убедить жертву открыть вредоносную HTML-страницу. Прямые права доступа не нужны (PR:N).
- Эксплуатация: В каталоге CISA KEV уязвимость не числится. EPSS составляет 0,62% (процентиль 47,34%), что указывает на умеренную вероятность эксплуатации в ближайшем будущем.
- Статус в Debian: Все версии пакета
chromiumв репозиториях Debian (включая security-ветки) уязвимы. Официального исправления от Debian Security Team пока нет.
Какие продукты и версии затронуты
Уязвимость затрагивает браузер Chromium в дистрибутивах Debian. Согласно данным Debian Security Tracker, все активные и тестовые ветки содержат уязвимые версии пакета.
- Debian 12 (bookworm): Версии
150.0.7871.100-1~deb12u1и151.0.7922.173-1~deb12u1(в security-репозитории) уязвимы. Статус: open, срочность не назначена.
- Debian 13 (trixie): Версии
150.0.7871.100-1~deb13u1и151.0.7922.173-1~deb13u1уязвимы. Статус: open, срочность не назначена.
- Debian 11 (bullseye): Версия
120.0.6099.224-1~deb11u1уязвима. Ветка находится в статусе end-of-life, исправления не ожидаются.
- Debian forky (testing) и sid (unstable): Версии
150.0.7871.181-1и151.0.7922.173-1соответственно также уязвимы.
Исправление в исходном коде Chromium вышло в версии 152.0.7977.65, однако Debian Security Team ещё не выпустил обновлённый пакет для дистрибутива.
Причина уязвимости
Причина уязвимости кроется в модуле FileSystem браузера Chromium. Ошибка классифицируется как CWE-706: использование внешнего ввода в принятии решений по безопасности.
Механизм срабатывания связан с «неверным разрешением ссылок» (incorrect reference resolution). Когда браузер обрабатывает определённые ссылки или пути в контексте файловой системы, он принимает неверное решение о допустимости операции. Это позволяет нарушить границы изоляции, установленные песочницей (sandbox).
В результате атакующий может заставить браузер выполнить произвольный код в контексте, который не ограничен песочницей. Это означает, что код получает доступ к системным ресурсам, памяти и процессам пользователя, что является критическим нарушением модели безопасности браузера.
Как работает атака
Атака реализуется через специально сформированную HTML-страницу. Атакующий создаёт веб-страницу, содержащую код, который триггерит ошибку в модуле FileSystem.
Ключевым условием является социальная инженерия: жертва должна открыть эту страницу в уязвимой версии Chromium. При загрузке страницы браузер обрабатывает вредоносные данные, что приводит к неверному разрешению ссылок и выходу из песочницы.
После выхода из песочницы атакующий получает возможность выполнить произвольный код с правами текущего пользователя. Это позволяет установить вредоносное ПО, украсть данные или перехватить управление системой. Атака не требует предварительной аутентикации и может быть проведена удалённо через сеть.
Условия успешной эксплуатации
Для успешной эксплуатации уязвимости необходимо соблюдение следующих условий:
- Уязвимая версия браузера: Система должна использовать версию Chromium, меньшую 152.0.7977.65. В Debian это все текущие версии пакета
chromium.
- Действие пользователя: Жертва должна открыть вредоносную HTML-страницу. Без этого действия уязвимость не срабатывает.
- Отсутствие защиты: Если пользователь использует дополнительные механизмы изоляции (например, отдельные профили с ограниченным доступом к файловой системе), риск может быть снижен, но не исключён полностью, так как ошибка затрагивает ядро браузера.
- Сетевой доступ: Атакующий должен иметь возможность доставить вредоносную страницу жертве (через email, мессенджеры, фишинговые сайты).
Возможный сценарий атаки
Типичный сценарий атаки начинается с фишинговой рассылки. Атакующий отправляет пользователю письмо или сообщение со ссылкой на «важный документ» или «обновление системы».
Пользователь переходит по ссылке, и браузер загружает вредоносную HTML-страницу. В фоне срабатывает ошибка в FileSystem, и браузер выполняет код атакующего вне песочницы.
В результате на системе пользователя устанавливается вредоносное ПО (например, троян или шифровальщик), которое получает доступ к файлам, паролям и сетевым ресурсам. Пользователь может не заметить компрометации, если вредоносное ПО маскируется под легитимные процессы.
Есть ли публичный эксплойт
На момент публикации данных публичный эксплойт для CVE-2026-78985 не подтверждён в каталоге CISA KEV. Однако наличие CVSS 9.6 и описание механики атаки через HTML-страницу делают создание эксплойта технически простым.
Отсутствие записи в KEV не означает, что эксплойт не существует. Он может использоваться в целевых атаках (APT) или в рамках фишинговых кампаний. EPSS 0,62% указывает на низкую, но ненулевую вероятность массового использования в ближайшие 30 дней.
Рекомендуется считать уязвимость эксплуатируемой, особенно в корпоративных средах, где браузеры используются для работы с внешним контентом.
Признаки эксплуатации
Специфичные индикаторы компрометации (IOC) для этой уязвимости в открытых источниках не опубликованы. Однако можно использовать общие признаки атаки на браузер:
- Аномальные процессы: Запуск процессов с именами, не характерными для браузера (например,
bash,curl,wget), из-под PID процессаchromium.
- Сетевая активность: Необычные исходящие соединения из процесса браузера на нестандартные порты или IP-адреса.
- Изменения в файловой системе: Создание новых файлов в каталогах профиля пользователя или системных каталогах в момент открытия подозрительных страниц.
- Журналы браузера: Записи об открытии страниц с подозрительными URL или параметрами, которые не соответствуют легитимной активности пользователя.
Эти признаки неспецифичны и могут быть вызваны другими уязвимостями или вредоносным ПО, поэтому требуют дополнительной верификации.
Как обнаружить атаку
Для обнаружения атаки рекомендуется использовать следующие методы:
- Мониторинг процессов: Настройка правил в EDR-системах для отслеживания создания дочерних процессов браузером. Любое выполнение шелла или загрузчика из-под
chromiumдолжно вызывать алерт.
- Анализ сетевых журналов: Фильтрация логов прокси или файрвола на предмет исходящих соединений от браузерных процессов к неизвестным доменам.
- Аудит журналов браузера: Регулярная проверка логов Chromium на предмет открытия страниц с параметрами, которые могут указывать на эксплуатацию уязвимости (например, специфичные пути в URL).
- Сканирование уязвимостей: Использование инструментов для проверки версий установленных пакетов на соответствие списку уязвимых версий. Это позволит своевременно выявлять системы, требующие обновления.
Как проверить свою версию
Для проверки версии установленного пакета Chromium в Debian используйте следующие команды:
Bash:
# Проверка версии ОС
cat /etc/debian_version
cat /etc/os-release
# Проверка версии пакета chromium
apt-cache policy chromium
dpkg-query -W -f='${Package} ${Version}\n' chromium
Если версия пакета меньше 152.0.7977.65, система уязвима. Обратите внимание, что в Debian версии пакетов имеют суффиксы (например,
~deb12u1), которые не влияют на номер версии Chromium, но указывают на дистрибутив. Сравнивайте только основную версию Chromium (например, 151.0.7922.173).Исправление
Основным методом устранения уязвимости является обновление пакета Chromium до версии, содержащей исправление. Однако на момент публикации данных Debian Security Team ещё не выпустил обновлённый пакет.
- Ожидаемое исправление: Debian Security Team должен выпустить пакет
chromiumверсии 152.0.7977.65 или выше. До этого момента все версии в репозиториях уязвимы.
- Альтернатива: Если критично, можно временно перейти на другой браузер (например, Firefox), который не содержит этой уязвимости. Однако это не решает проблему для систем, где Chromium является основным инструментом.
- Мониторинг: Регулярно проверяйте Debian Security Tracker на предмет выпуска исправления. Как только пакет будет доступен, немедленно обновите его с помощью
apt-get update && apt-get upgrade chromium.
Временные меры защиты
Пока исправление не выпущено, можно применить следующие временные меры для снижения риска:
- Ограничение доступа к файловой системе: Настройте профили браузера с минимальными правами доступа к локальным файлам. Используйте режим инкогнито для просмотра недоверенного контента.
- Использование виртуализации: Запускайте браузер в изолированной среде (например, в виртуальной машине или контейнере), чтобы ограничить последствия выхода из песочницы.
- Обучение пользователей: Предупредите пользователей о риске открытия подозрительных ссылок. Запретите переход по ссылкам из недоверенных источников без предварительной проверки.
- Отключение расширений: Уберите все расширения, которые не являются критически важными. Некоторые расширения могут увеличивать поверхность атаки.
Эти меры не устраняют уязвимость, но снижают вероятность успешной атаки и её последствия.
Как проверить устранение уязвимости
После обновления пакета Chromium до исправленной версии выполните следующие шаги для верификации:
- Проверка версии: Убедитесь, что версия пакета соответствует 152.0.7977.65 или выше.
Bash:dpkg-query -W -f='${Package} ${Version}\n' chromium - Перезапуск браузера: Полностью закройте все процессы Chromium и запустите браузер заново.
- Тестирование: Откройте тестовую страницу, которая эксплуатирует уязвимость (если доступна), и убедитесь, что код не выполняется вне песочницы.
- Мониторинг: В течение нескольких дней наблюдайте за журналами системы и браузера на предмет аномальной активности.
Если версия не обновилась, проверьте настройки репозиториев и наличие конфликтов пакетов.
Вывод
CVE-2026-78985 представляет серьёзную угрозу для пользователей Debian, так как позволяет атакующему выйти из песочницы Chromium и получить полный контроль над системой. На момент публикации данных все версии пакета
chromium в Debian уязвимы, и официального исправления ещё нет.Администраторам и пользователям рекомендуется:
- Следить за обновлениями Debian Security Tracker.
- Применить временные меры защиты (изоляция, обучение пользователей).
- При возможности временно перейти на альтернативный браузер.
Как только исправление будет выпущено, его необходимо установить в приоритетном порядке, учитывая высокий CVSS-балл и критический характер уязвимости.
Официальные источники
История обновлений статьи
- 28.08.2026 — Опубликована первая версия материала.
