CVE: CVE-2026-78989
Продукт: Debian
Дата публикации: 26.08.2026
Критичность: CRITICAL
CVSS: 9.6 (3.1)
EPSS: 0,55%; процентиль 43,29%
CISA KEV: нет подтверждения в каталоге CISA KEV
Краткое описание
В Google Chrome 152.0.7977.65 устранена критическая уязвимость CVE-2026-78989, связанная с выходом за границы чтения в компоненте ANGLE. В дистрибутивах Debian статус уязвимости для пакета
chromium на всех поддерживаемых релизах остаётся открытым. Статья разбирает механику атаки, текущее состояние пакетов в репозиториях Debian и практические шаги по проверке и защите систем.Основные характеристики
Уязвимость позволяет удалённому злоумышленнику выполнить произвольный код вне песочницы браузера через специально сформированную HTML-страницу. Риск классифицируется как критический из-за возможности полного компрометирования системы пользователя.
- Тип ошибки: CWE-125 (Out-of-bounds Read). Ошибка чтения памяти за пределами выделенного буфера в графическом компоненте ANGLE.
- CVSS 3.1: 9.6 (CRITICAL). Вектор:
CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:C/C:H/I:H/A:H. Высокая оценка обусловлена сетевым вектором атаки и полным нарушением конфиденциальности, целостности и доступности.
- Эксплуатация: Подтверждённая эксплуатация в реальных атаках не зафиксирована в каталоге CISA KEV.
- EPSS: 0,55% (процентиль 43,29%). Вероятность эксплуатации в ближайшие 30 дней оценивается как низкая, но не нулевая.
Какие продукты и версии затронуты
Официальное исправление от Google выпущено для Google Chrome версии 152.0.7977.65. Все предыдущие версии браузера на платформе Windows уязвимы.
В дистрибутивах Debian пакет
chromium на данный момент не содержит исправления для CVE-2026-78989. Статус «open» зафиксирован для всех поддерживаемых и экспериментальных веток:- bookworm (Debian 12): Версии
150.0.7871.100-1~deb12u1и151.0.7922.173-1~deb12u1.
- trixie (Debian 13): Версии
150.0.7871.100-1~deb13u1и151.0.7922.173-1~deb13u1.
- bullseye (Debian 11): Версия
120.0.6099.224-1~deb11u1(релиз находится в статусе end-of-life).
- forky: Версия
150.0.7871.181-1.
- sid (unstable): Версия
151.0.7922.173-1.
Причина уязвимости
Причина уязвимости кроется в компоненте ANGLE (Almost Native Graphics Layer Engine), который используется для рендеринга графики в браузере. Ошибка типа Out-of-bounds Read (CWE-125) возникает, когда код обращается к памяти за пределами выделенного буфера.
В данном случае нарушение происходит при обработке данных, полученных из специально сформированной HTML-страницы. Компонент ANGLE некорректно валидирует границы доступа к памяти, что позволяет прочитать данные, которые не должны быть доступны текущему процессу. Это нарушает изоляцию и может привести к раскрытию информации или изменению состояния памяти, используемого другими компонентами браузера.
Как работает атака
Атака реализуется через сеть (AV:N) и не требует предварительной аутентикации (PR:N). Злоумышленник создаёт вредоносную HTML-страницу, которая содержит данные, провоцирующие срабатывание ошибки в ANGLE.
Пользователь должен перейти на эту страницу (UI:R). При рендеринге страницы браузер обращается к уязвимому коду.
Выход за границы чтения позволяет атакующему получить доступ к памяти, которая может содержать чувствительные данные или указатели на другие объекты. Это открывает путь к обходу песочницы браузера и выполнению произвольного кода в контексте операционной системы.
Условия успешной эксплуатации
Для успешной эксплуатации уязвимости необходимо соблюдение следующих условий:
- Уязвимая версия браузера: Система должна использовать версию Google Chrome или Chromium, не содержащую исправления (для Chrome — версии ниже 152.0.7977.65).
- Взаимодействие пользователя: Злоумышленник должен убедить жертву открыть специально сформированную HTML-страницу. Это может быть сделано через фишинговую ссылку, рекламу или заражённый сайт.
- Поддержка ANGLE: Браузер должен использовать графический стек, в котором задействован уязвимый компонент ANGLE.
Возможный сценарий атаки
Типичный сценарий атаки начинается с рассылки фишинговых писем или размещения вредоносной рекламы. Жертва переходит по ссылке и открывает страницу в браузере.
При загрузке страницы браузер обрабатывает данные, которые вызывают срабатывание ошибки в ANGLE. Злоумышленник использует это для чтения памяти и обхода механизмов изоляции. В результате на системе жертвы выполняется произвольный код, который может установить вредоносное ПО, украсть данные или получить контроль над сессией пользователя.
Есть ли публичный эксплойт
На данный момент публичный эксплойт для CVE-2026-78989 не подтверждён в каталоге CISA KEV. Сведения о наличии рабочего PoC или подтверждённой эксплуатации в реальных атаках в переданных источниках отсутствуют.
Отсутствие информации о публичном эксплойте не означает, что уязвимость не может быть использована. Учитывая критический уровень CVSS и характер ошибки (Out-of-bounds Read), вероятность разработки эксплойта высока. Рекомендуется относиться к этой уязвимости как к активно эксплуатируемой, даже если публичные данные об этом пока не опубликованы.
Признаки эксплуатации
Специфичные индикаторы компрометации (IOC) для CVE-2026-78989 в переданных источниках не раскрыты. Общие точки контроля, которые можно использовать для выявления подозрительной активности, являются неспецифичными:
- Аномальное поведение браузера: Внезапные зависания, перезапуски или ошибки рендеринга при открытии определённых страниц.
- Сетевая активность: Необъяснимые исходящие соединения из процесса браузера, особенно если они направлены на неизвестные IP-адреса или домены.
- Создание файлов: Появление новых исполняемых файлов в каталогах пользователя или системных каталогах, созданных процессом браузера.
Как обнаружить атаку
Для обнаружения атаки, использующей CVE-2026-78989, рекомендуется использовать следующие методы:
- Мониторинг процессов: Отслеживание аномального поведения процессов браузера, включая создание дочерних процессов или выполнение скриптов.
- Анализ сетевых журналов: Поиск подозрительных исходящих соединений, инициированных браузером. Особое внимание следует уделять соединениям с новыми или неизвестными доменами.
- Использование EDR-решений: Современные системы обнаружения и реагирования на угрозы (EDR) могут выявлять аномальное поведение процессов, связанное с обходом песочницы браузера.
Как проверить свою версию
Для проверки текущей версии пакета
chromium в системе Debian используйте следующие команды. Замените <имя-пакета> на chromium:
Bash:
cat /etc/debian_version
cat /etc/os-release
apt-cache policy chromium
dpkg-query -W -f='${Package} ${Version}\n' chromium
Сравните полученную версию с версиями, указанными в разделе «Какие продукты и версии затронуты». Если версия совпадает с одной из уязвимых, система требует внимания.
Исправление
Основным способом устранения уязвимости является обновление пакета
chromium до версии, содержащей исправление. На данный момент в репозиториях Debian исправление для CVE-2026-78989 отсутствует.- Для пользователей Google Chrome: Обновите браузер до версии 152.0.7977.65 или выше. Это можно сделать через встроенный механизм автообновления или вручную через официальный сайт.
- Для пользователей Debian: Отслеживайте статус уязвимости на Debian Security Tracker. Как только пакет
chromiumбудет обновлён, выполните обновление системы:
Bash:
sudo apt update
sudo apt upgrade chromium
До выхода официального исправления в Debian рекомендуется использовать временные меры защиты.
Временные меры защиты
Пока исправление для пакета
chromium в Debian не выпущено, можно применить следующие временные меры:- Ограничение доступа к браузеру: Запретите пользователям открывать сайты из ненадёжных источников. Используйте списки доверенных доменов, если это возможно.
- Использование альтернативных браузеров: Если критически важно, временно переключитесь на браузер, не содержащий уязвимого компонента ANGLE или уже обновлённый до безопасной версии.
- Отключение JavaScript: В некоторых случаях отключение JavaScript может снизить риск атаки, но это значительно ограничивает функциональность современных сайтов. Используйте эту меру только для доверенных сайтов, где это допустимо.
- Песочница: Запускайте браузер в изолированной среде (например, в контейнере или виртуальной машине), чтобы ограничить последствия возможной компрометации.
Как проверить устранение уязвимости
После обновления пакета
chromium убедитесь, что уязвимость устранена:- Проверьте версию пакета:
Bash:
dpkg-query -W -f='${Package} ${Version}\n' chromium
- Убедитесь, что версия соответствует или превышает версию, указанную в Debian Security Tracker как исправляющая CVE-2026-78989.
- Перезапустите браузер и проверьте, что он работает корректно.
- При необходимости проведите сканирование системы с помощью антивирусного или EDR-инструмента для подтверждения отсутствия следов атаки.
Вывод
CVE-2026-78989 представляет серьёзную угрозу для пользователей браузеров, использующих уязвимый компонент ANGLE. Хотя в Google Chrome исправление уже выпущено, в дистрибутивах Debian пакет
chromium пока остаётся уязвимым. Администраторам и пользователям рекомендуется отслеживать статус исправлений, применять временные меры защиты и быть готовыми к быстрому обновлению системы, как только Debian выпустит патч.Официальные источники
История обновлений статьи
- 29.08.2026 — Опубликована первая версия материала.
