CVE-2026-78989 в Debian: критический риск в Chromium и статус исправлений

CVE: CVE-2026-78989
Продукт: Debian
Дата публикации: 26.08.2026
Критичность: CRITICAL
CVSS: 9.6 (3.1)
EPSS: 0,55%; процентиль 43,29%
CISA KEV: нет подтверждения в каталоге CISA KEV

Краткое описание​


В Google Chrome 152.0.7977.65 устранена критическая уязвимость CVE-2026-78989, связанная с выходом за границы чтения в компоненте ANGLE. В дистрибутивах Debian статус уязвимости для пакета chromium на всех поддерживаемых релизах остаётся открытым. Статья разбирает механику атаки, текущее состояние пакетов в репозиториях Debian и практические шаги по проверке и защите систем.

Основные характеристики​


Уязвимость позволяет удалённому злоумышленнику выполнить произвольный код вне песочницы браузера через специально сформированную HTML-страницу. Риск классифицируется как критический из-за возможности полного компрометирования системы пользователя.

  • Тип ошибки: CWE-125 (Out-of-bounds Read). Ошибка чтения памяти за пределами выделенного буфера в графическом компоненте ANGLE.
  • CVSS 3.1: 9.6 (CRITICAL). Вектор: CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:C/C:H/I:H/A:H. Высокая оценка обусловлена сетевым вектором атаки и полным нарушением конфиденциальности, целостности и доступности.
  • Эксплуатация: Подтверждённая эксплуатация в реальных атаках не зафиксирована в каталоге CISA KEV.
  • EPSS: 0,55% (процентиль 43,29%). Вероятность эксплуатации в ближайшие 30 дней оценивается как низкая, но не нулевая.

Какие продукты и версии затронуты​


Официальное исправление от Google выпущено для Google Chrome версии 152.0.7977.65. Все предыдущие версии браузера на платформе Windows уязвимы.

В дистрибутивах Debian пакет chromium на данный момент не содержит исправления для CVE-2026-78989. Статус «open» зафиксирован для всех поддерживаемых и экспериментальных веток:

  • bookworm (Debian 12): Версии 150.0.7871.100-1~deb12u1 и 151.0.7922.173-1~deb12u1.
  • trixie (Debian 13): Версии 150.0.7871.100-1~deb13u1 и 151.0.7922.173-1~deb13u1.
  • bullseye (Debian 11): Версия 120.0.6099.224-1~deb11u1 (релиз находится в статусе end-of-life).
  • forky: Версия 150.0.7871.181-1.
  • sid (unstable): Версия 151.0.7922.173-1.

Причина уязвимости​


Причина уязвимости кроется в компоненте ANGLE (Almost Native Graphics Layer Engine), который используется для рендеринга графики в браузере. Ошибка типа Out-of-bounds Read (CWE-125) возникает, когда код обращается к памяти за пределами выделенного буфера.

В данном случае нарушение происходит при обработке данных, полученных из специально сформированной HTML-страницы. Компонент ANGLE некорректно валидирует границы доступа к памяти, что позволяет прочитать данные, которые не должны быть доступны текущему процессу. Это нарушает изоляцию и может привести к раскрытию информации или изменению состояния памяти, используемого другими компонентами браузера.

Как работает атака​


Атака реализуется через сеть (AV:N) и не требует предварительной аутентикации (PR:N). Злоумышленник создаёт вредоносную HTML-страницу, которая содержит данные, провоцирующие срабатывание ошибки в ANGLE.

Пользователь должен перейти на эту страницу (UI:R). При рендеринге страницы браузер обращается к уязвимому коду.

Выход за границы чтения позволяет атакующему получить доступ к памяти, которая может содержать чувствительные данные или указатели на другие объекты. Это открывает путь к обходу песочницы браузера и выполнению произвольного кода в контексте операционной системы.

Условия успешной эксплуатации​


Для успешной эксплуатации уязвимости необходимо соблюдение следующих условий:

  • Уязвимая версия браузера: Система должна использовать версию Google Chrome или Chromium, не содержащую исправления (для Chrome — версии ниже 152.0.7977.65).
  • Взаимодействие пользователя: Злоумышленник должен убедить жертву открыть специально сформированную HTML-страницу. Это может быть сделано через фишинговую ссылку, рекламу или заражённый сайт.
  • Поддержка ANGLE: Браузер должен использовать графический стек, в котором задействован уязвимый компонент ANGLE.

Возможный сценарий атаки​


Типичный сценарий атаки начинается с рассылки фишинговых писем или размещения вредоносной рекламы. Жертва переходит по ссылке и открывает страницу в браузере.

При загрузке страницы браузер обрабатывает данные, которые вызывают срабатывание ошибки в ANGLE. Злоумышленник использует это для чтения памяти и обхода механизмов изоляции. В результате на системе жертвы выполняется произвольный код, который может установить вредоносное ПО, украсть данные или получить контроль над сессией пользователя.

Есть ли публичный эксплойт​


На данный момент публичный эксплойт для CVE-2026-78989 не подтверждён в каталоге CISA KEV. Сведения о наличии рабочего PoC или подтверждённой эксплуатации в реальных атаках в переданных источниках отсутствуют.

Отсутствие информации о публичном эксплойте не означает, что уязвимость не может быть использована. Учитывая критический уровень CVSS и характер ошибки (Out-of-bounds Read), вероятность разработки эксплойта высока. Рекомендуется относиться к этой уязвимости как к активно эксплуатируемой, даже если публичные данные об этом пока не опубликованы.

Признаки эксплуатации​


Специфичные индикаторы компрометации (IOC) для CVE-2026-78989 в переданных источниках не раскрыты. Общие точки контроля, которые можно использовать для выявления подозрительной активности, являются неспецифичными:

  • Аномальное поведение браузера: Внезапные зависания, перезапуски или ошибки рендеринга при открытии определённых страниц.
  • Сетевая активность: Необъяснимые исходящие соединения из процесса браузера, особенно если они направлены на неизвестные IP-адреса или домены.
  • Создание файлов: Появление новых исполняемых файлов в каталогах пользователя или системных каталогах, созданных процессом браузера.

Как обнаружить атаку​


Для обнаружения атаки, использующей CVE-2026-78989, рекомендуется использовать следующие методы:

  • Мониторинг процессов: Отслеживание аномального поведения процессов браузера, включая создание дочерних процессов или выполнение скриптов.
  • Анализ сетевых журналов: Поиск подозрительных исходящих соединений, инициированных браузером. Особое внимание следует уделять соединениям с новыми или неизвестными доменами.
  • Использование EDR-решений: Современные системы обнаружения и реагирования на угрозы (EDR) могут выявлять аномальное поведение процессов, связанное с обходом песочницы браузера.

Как проверить свою версию​


Для проверки текущей версии пакета chromium в системе Debian используйте следующие команды. Замените <имя-пакета> на chromium:

Bash:
cat /etc/debian_version
cat /etc/os-release
apt-cache policy chromium
dpkg-query -W -f='${Package} ${Version}\n' chromium

Сравните полученную версию с версиями, указанными в разделе «Какие продукты и версии затронуты». Если версия совпадает с одной из уязвимых, система требует внимания.

Исправление​


Основным способом устранения уязвимости является обновление пакета chromium до версии, содержащей исправление. На данный момент в репозиториях Debian исправление для CVE-2026-78989 отсутствует.

  • Для пользователей Google Chrome: Обновите браузер до версии 152.0.7977.65 или выше. Это можно сделать через встроенный механизм автообновления или вручную через официальный сайт.
  • Для пользователей Debian: Отслеживайте статус уязвимости на Debian Security Tracker. Как только пакет chromium будет обновлён, выполните обновление системы:

Bash:
sudo apt update
sudo apt upgrade chromium

До выхода официального исправления в Debian рекомендуется использовать временные меры защиты.

Временные меры защиты​


Пока исправление для пакета chromium в Debian не выпущено, можно применить следующие временные меры:

  • Ограничение доступа к браузеру: Запретите пользователям открывать сайты из ненадёжных источников. Используйте списки доверенных доменов, если это возможно.
  • Использование альтернативных браузеров: Если критически важно, временно переключитесь на браузер, не содержащий уязвимого компонента ANGLE или уже обновлённый до безопасной версии.
  • Отключение JavaScript: В некоторых случаях отключение JavaScript может снизить риск атаки, но это значительно ограничивает функциональность современных сайтов. Используйте эту меру только для доверенных сайтов, где это допустимо.
  • Песочница: Запускайте браузер в изолированной среде (например, в контейнере или виртуальной машине), чтобы ограничить последствия возможной компрометации.

Как проверить устранение уязвимости​


После обновления пакета chromium убедитесь, что уязвимость устранена:

  1. Проверьте версию пакета:

Bash:
dpkg-query -W -f='${Package} ${Version}\n' chromium

  • Убедитесь, что версия соответствует или превышает версию, указанную в Debian Security Tracker как исправляющая CVE-2026-78989.
  • Перезапустите браузер и проверьте, что он работает корректно.
  • При необходимости проведите сканирование системы с помощью антивирусного или EDR-инструмента для подтверждения отсутствия следов атаки.

Вывод​


CVE-2026-78989 представляет серьёзную угрозу для пользователей браузеров, использующих уязвимый компонент ANGLE. Хотя в Google Chrome исправление уже выпущено, в дистрибутивах Debian пакет chromium пока остаётся уязвимым. Администраторам и пользователям рекомендуется отслеживать статус исправлений, применять временные меры защиты и быть готовыми к быстрому обновлению системы, как только Debian выпустит патч.

Официальные источники​


  1. NVD — CVE-2026-78989
  2. Debian Security Tracker — CVE-2026-78989
  3. FIRST EPSS — CVE-2026-78989

История обновлений статьи​


  • 29.08.2026 — Опубликована первая версия материала.
 
Назад
Верх Низ