CVE-2026-78985 в Debian: риск выхода из песочницы Chromium и статус исправлений

CVE: CVE-2026-78985
Продукт: Debian
Дата публикации: 26.08.2026
Критичность: CRITICAL
CVSS: 9.6 (3.1)
EPSS: 0,62%; процентиль 47,34%
CISA KEV: нет подтверждения в каталоге CISA KEV

Краткое описание​


В компоненте FileSystem браузера Chromium обнаружена ошибка разрешения ссылок, позволяющая удалённому атакующему выполнить произвольный код вне песочницы через специально сформированную HTML-страницу. Для этого требуется социальная инженерия: жертва должна открыть вредоносную страницу.

В дистрибутивах Debian пакет chromium во всех поддерживаемых ветках (bookworm, trixie, forky, sid) на момент публикации данных остаётся уязвимым. Исправленная версия 152.0.7977.65 ещё не включена в репозитории Debian Security Team.

Основные характеристики​


Уязвимость нарушает изоляцию процессов браузера, позволяя атакующему выйти из песочницы Chromium и получить контроль над системой пользователя. Это критический риск для рабочих станций, где браузер используется для просмотра недоверенного контента.

  • Тип ошибки: CWE-706 (Use of Externally-Controlled Input in Security Decisions). Ошибка возникает при неверном разрешении ссылок в модуле FileSystem.
  • CVSS 3.1: 9.6 (CRITICAL). Вектор: CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:C/C:H/I:H/A:H. Высокий балл обусловлен сетевым вектором атаки и полным компромиссом конфиденциальности, целостности и доступности.
  • Условия атаки: Требуется социальная инженерия (UI:R). Атакующий должен убедить жертву открыть вредоносную HTML-страницу. Прямые права доступа не нужны (PR:N).
  • Эксплуатация: В каталоге CISA KEV уязвимость не числится. EPSS составляет 0,62% (процентиль 47,34%), что указывает на умеренную вероятность эксплуатации в ближайшем будущем.
  • Статус в Debian: Все версии пакета chromium в репозиториях Debian (включая security-ветки) уязвимы. Официального исправления от Debian Security Team пока нет.

Какие продукты и версии затронуты​


Уязвимость затрагивает браузер Chromium в дистрибутивах Debian. Согласно данным Debian Security Tracker, все активные и тестовые ветки содержат уязвимые версии пакета.

  • Debian 12 (bookworm): Версии 150.0.7871.100-1~deb12u1 и 151.0.7922.173-1~deb12u1 (в security-репозитории) уязвимы. Статус: open, срочность не назначена.
  • Debian 13 (trixie): Версии 150.0.7871.100-1~deb13u1 и 151.0.7922.173-1~deb13u1 уязвимы. Статус: open, срочность не назначена.
  • Debian 11 (bullseye): Версия 120.0.6099.224-1~deb11u1 уязвима. Ветка находится в статусе end-of-life, исправления не ожидаются.
  • Debian forky (testing) и sid (unstable): Версии 150.0.7871.181-1 и 151.0.7922.173-1 соответственно также уязвимы.

Исправление в исходном коде Chromium вышло в версии 152.0.7977.65, однако Debian Security Team ещё не выпустил обновлённый пакет для дистрибутива.

Причина уязвимости​


Причина уязвимости кроется в модуле FileSystem браузера Chromium. Ошибка классифицируется как CWE-706: использование внешнего ввода в принятии решений по безопасности.

Механизм срабатывания связан с «неверным разрешением ссылок» (incorrect reference resolution). Когда браузер обрабатывает определённые ссылки или пути в контексте файловой системы, он принимает неверное решение о допустимости операции. Это позволяет нарушить границы изоляции, установленные песочницей (sandbox).

В результате атакующий может заставить браузер выполнить произвольный код в контексте, который не ограничен песочницей. Это означает, что код получает доступ к системным ресурсам, памяти и процессам пользователя, что является критическим нарушением модели безопасности браузера.

Как работает атака​


Атака реализуется через специально сформированную HTML-страницу. Атакующий создаёт веб-страницу, содержащую код, который триггерит ошибку в модуле FileSystem.

Ключевым условием является социальная инженерия: жертва должна открыть эту страницу в уязвимой версии Chromium. При загрузке страницы браузер обрабатывает вредоносные данные, что приводит к неверному разрешению ссылок и выходу из песочницы.

После выхода из песочницы атакующий получает возможность выполнить произвольный код с правами текущего пользователя. Это позволяет установить вредоносное ПО, украсть данные или перехватить управление системой. Атака не требует предварительной аутентикации и может быть проведена удалённо через сеть.

Условия успешной эксплуатации​


Для успешной эксплуатации уязвимости необходимо соблюдение следующих условий:

  • Уязвимая версия браузера: Система должна использовать версию Chromium, меньшую 152.0.7977.65. В Debian это все текущие версии пакета chromium.
  • Действие пользователя: Жертва должна открыть вредоносную HTML-страницу. Без этого действия уязвимость не срабатывает.
  • Отсутствие защиты: Если пользователь использует дополнительные механизмы изоляции (например, отдельные профили с ограниченным доступом к файловой системе), риск может быть снижен, но не исключён полностью, так как ошибка затрагивает ядро браузера.
  • Сетевой доступ: Атакующий должен иметь возможность доставить вредоносную страницу жертве (через email, мессенджеры, фишинговые сайты).

Возможный сценарий атаки​


Типичный сценарий атаки начинается с фишинговой рассылки. Атакующий отправляет пользователю письмо или сообщение со ссылкой на «важный документ» или «обновление системы».

Пользователь переходит по ссылке, и браузер загружает вредоносную HTML-страницу. В фоне срабатывает ошибка в FileSystem, и браузер выполняет код атакующего вне песочницы.

В результате на системе пользователя устанавливается вредоносное ПО (например, троян или шифровальщик), которое получает доступ к файлам, паролям и сетевым ресурсам. Пользователь может не заметить компрометации, если вредоносное ПО маскируется под легитимные процессы.

Есть ли публичный эксплойт​


На момент публикации данных публичный эксплойт для CVE-2026-78985 не подтверждён в каталоге CISA KEV. Однако наличие CVSS 9.6 и описание механики атаки через HTML-страницу делают создание эксплойта технически простым.

Отсутствие записи в KEV не означает, что эксплойт не существует. Он может использоваться в целевых атаках (APT) или в рамках фишинговых кампаний. EPSS 0,62% указывает на низкую, но ненулевую вероятность массового использования в ближайшие 30 дней.

Рекомендуется считать уязвимость эксплуатируемой, особенно в корпоративных средах, где браузеры используются для работы с внешним контентом.

Признаки эксплуатации​


Специфичные индикаторы компрометации (IOC) для этой уязвимости в открытых источниках не опубликованы. Однако можно использовать общие признаки атаки на браузер:

  • Аномальные процессы: Запуск процессов с именами, не характерными для браузера (например, bash, curl, wget), из-под PID процесса chromium.
  • Сетевая активность: Необычные исходящие соединения из процесса браузера на нестандартные порты или IP-адреса.
  • Изменения в файловой системе: Создание новых файлов в каталогах профиля пользователя или системных каталогах в момент открытия подозрительных страниц.
  • Журналы браузера: Записи об открытии страниц с подозрительными URL или параметрами, которые не соответствуют легитимной активности пользователя.

Эти признаки неспецифичны и могут быть вызваны другими уязвимостями или вредоносным ПО, поэтому требуют дополнительной верификации.

Как обнаружить атаку​


Для обнаружения атаки рекомендуется использовать следующие методы:

  • Мониторинг процессов: Настройка правил в EDR-системах для отслеживания создания дочерних процессов браузером. Любое выполнение шелла или загрузчика из-под chromium должно вызывать алерт.
  • Анализ сетевых журналов: Фильтрация логов прокси или файрвола на предмет исходящих соединений от браузерных процессов к неизвестным доменам.
  • Аудит журналов браузера: Регулярная проверка логов Chromium на предмет открытия страниц с параметрами, которые могут указывать на эксплуатацию уязвимости (например, специфичные пути в URL).
  • Сканирование уязвимостей: Использование инструментов для проверки версий установленных пакетов на соответствие списку уязвимых версий. Это позволит своевременно выявлять системы, требующие обновления.

Как проверить свою версию​


Для проверки версии установленного пакета Chromium в Debian используйте следующие команды:

Bash:
# Проверка версии ОС
cat /etc/debian_version
cat /etc/os-release

# Проверка версии пакета chromium
apt-cache policy chromium
dpkg-query -W -f='${Package} ${Version}\n' chromium

Если версия пакета меньше 152.0.7977.65, система уязвима. Обратите внимание, что в Debian версии пакетов имеют суффиксы (например, ~deb12u1), которые не влияют на номер версии Chromium, но указывают на дистрибутив. Сравнивайте только основную версию Chromium (например, 151.0.7922.173).

Исправление​


Основным методом устранения уязвимости является обновление пакета Chromium до версии, содержащей исправление. Однако на момент публикации данных Debian Security Team ещё не выпустил обновлённый пакет.

  • Ожидаемое исправление: Debian Security Team должен выпустить пакет chromium версии 152.0.7977.65 или выше. До этого момента все версии в репозиториях уязвимы.
  • Альтернатива: Если критично, можно временно перейти на другой браузер (например, Firefox), который не содержит этой уязвимости. Однако это не решает проблему для систем, где Chromium является основным инструментом.
  • Мониторинг: Регулярно проверяйте Debian Security Tracker на предмет выпуска исправления. Как только пакет будет доступен, немедленно обновите его с помощью apt-get update && apt-get upgrade chromium.

Временные меры защиты​


Пока исправление не выпущено, можно применить следующие временные меры для снижения риска:

  • Ограничение доступа к файловой системе: Настройте профили браузера с минимальными правами доступа к локальным файлам. Используйте режим инкогнито для просмотра недоверенного контента.
  • Использование виртуализации: Запускайте браузер в изолированной среде (например, в виртуальной машине или контейнере), чтобы ограничить последствия выхода из песочницы.
  • Обучение пользователей: Предупредите пользователей о риске открытия подозрительных ссылок. Запретите переход по ссылкам из недоверенных источников без предварительной проверки.
  • Отключение расширений: Уберите все расширения, которые не являются критически важными. Некоторые расширения могут увеличивать поверхность атаки.

Эти меры не устраняют уязвимость, но снижают вероятность успешной атаки и её последствия.

Как проверить устранение уязвимости​


После обновления пакета Chromium до исправленной версии выполните следующие шаги для верификации:

  1. Проверка версии: Убедитесь, что версия пакета соответствует 152.0.7977.65 или выше.

    Bash:
    dpkg-query -W -f='${Package} ${Version}\n' chromium
  2. Перезапуск браузера: Полностью закройте все процессы Chromium и запустите браузер заново.
  3. Тестирование: Откройте тестовую страницу, которая эксплуатирует уязвимость (если доступна), и убедитесь, что код не выполняется вне песочницы.
  4. Мониторинг: В течение нескольких дней наблюдайте за журналами системы и браузера на предмет аномальной активности.

Если версия не обновилась, проверьте настройки репозиториев и наличие конфликтов пакетов.

Вывод​


CVE-2026-78985 представляет серьёзную угрозу для пользователей Debian, так как позволяет атакующему выйти из песочницы Chromium и получить полный контроль над системой. На момент публикации данных все версии пакета chromium в Debian уязвимы, и официального исправления ещё нет.

Администраторам и пользователям рекомендуется:

  • Следить за обновлениями Debian Security Tracker.
  • Применить временные меры защиты (изоляция, обучение пользователей).
  • При возможности временно перейти на альтернативный браузер.

Как только исправление будет выпущено, его необходимо установить в приоритетном порядке, учитывая высокий CVSS-балл и критический характер уязвимости.

Официальные источники​


  1. NVD — CVE-2026-78985
  2. Debian Security Tracker — CVE-2026-78985
  3. FIRST EPSS — CVE-2026-78985

История обновлений статьи​


  • 28.08.2026 — Опубликована первая версия материала.
 
Назад
Верх Низ