CVE-2026-79012 в Debian: критический Use After Free в Chromium и статус патчей

CVE: CVE-2026-79012
Продукт: Debian
Дата публикации: 26.08.2026
Критичность: CRITICAL
CVSS: 9.6 (3.1)
EPSS: 0,55%; процентиль 43,44%
CISA KEV: нет подтверждения в каталоге CISA KEV

Краткое описание​


В компоненте Safebrowsing браузера Chromium обнаружена критическая уязвимость типа Use After Free (CVE-2026-79012). Ошибка позволяет удаленному атакующему выполнить произвольный код за пределами песочницы через специально сформированную HTML-страницу.

В дистрибутиве Debian пакет chromium во всех перечисленных ветках на момент публикации данных остается уязвимым, так как исправление еще не интегрировано в репозитории. Материал описывает механику атаки, текущий статус версий и действия администратора для минимизации риска.

Основные характеристики​


Риск заключается в возможности удаленного выполнения кода за пределами песочницы браузера через специально сформированную HTML-страницу. Ошибка затрагивает компонент Safebrowsing и классифицирована как критическая.

  • Тип ошибки: CWE-416 (Use After Free). Ссылка на память, которая уже была освобождена, приводит к непредсказуемому поведению программы.
  • CVSS 3.1: 9.6 (CRITICAL). Вектор: CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:C/C:H/I:H/A:H. Высокая оценка обусловлена сетевым вектором атаки и полным компрометированием конфиденциальности, целостности и доступности.
  • Условия атаки: Требуется взаимодействие пользователя (UI:R). Атакующий использует социальную инженерию, чтобы жертва открыла вредоносную страницу.
  • Эксплуатация: В каталоге CISA KEV уязвимость не числится. Публичный эксплойт не подтвержден, но техническое описание доступно.
  • EPSS: 0,55% (процентиль 43,44%). Вероятность эксплуатации в ближайшие 30 дней оценивается как низкая, но не нулевая.

Какие продукты и версии затронуты​


В дистрибутиве Debian уязвимым является пакет chromium. Согласно данным Debian Security Tracker, статус уязвимости для всех перечисленных ниже релизов является open, а версия исправления (fixed_version) не назначена.

  • bookworm: В репозитории bookworm установлена версия 150.0.7871.100-1~deb12u1, в bookworm-security151.0.7922.173-1~deb12u1. Обе версии ниже пороговой 152.0.7977.65.
  • bullseye: Ветвь находится в статусе end-of-life. Версия 120.0.6099.224-1~deb11u1 в обоих репозиториях. Обновления безопасности для этой ветки могут не поступать.
  • forky: Версия 150.0.7871.181-1 в репозитории forky.
  • sid: Версия 151.0.7922.173-1 в репозитории sid.
  • trixie: В trixie версия 150.0.7871.100-1~deb13u1, в trixie-security151.0.7922.173-1~deb13u1.

Все перечисленные версии Chromium в Debian не содержат исправления для CVE-2026-79012, так как официальная версия с патчем (152.0.7977.65) еще не интегрирована в дистрибутив.

Причина уязвимости​


Причина уязвимости кроется в нарушении управления жизненным циклом объектов в памяти в компоненте Safebrowsing. Ошибка типа Use After Free возникает, когда программный код обращается к памяти, которая была освобождена ранее, но указатель на нее не был обнулен.

В контексте Safebrowsing это может происходить при обработке данных, связанных с проверкой безопасности URL или загрузкой ресурсов. Если объект, например, структура данных, связанная с запросом или ответом, освобождается, а затем к нему происходит обращение при последующей обработке события, память может быть заново выделена под другие данные. Это приводит к повреждению памяти и потенциальному выполнению произвольного кода.

Как работает атака​


Атакующий создает специально сформированную HTML-страницу, которая при загрузке в уязвимый браузер запускает цепочку событий, приводящую к обращению к освобожденной памяти в модуле Safebrowsing.

Для успешной атаки требуется социальная инженерия: жертва должна перейти по ссылке или открыть файл, предоставленный атакующим. При загрузке страницы браузер обрабатывает данные, и в определенный момент происходит обращение к памяти, которая уже была освобождена. Это позволяет атакующему контролировать выполнение кода и выйти из песочницы браузера (renderer process), получив доступ к системным ресурсам с правами пользователя, запустившего браузер.

Условия успешной эксплуатации​


Для успешной эксплуатации уязвимости необходимо соблюдение следующих условий:

  • Уязвимая версия: Система должна использовать версию Chromium, меньшую 152.0.7977.65. В Debian это актуально для всех текущих веток, так как патч еще не выпущен.
  • Платформа: Официальное описание указывает на Mac, однако уязвимость в компоненте Safebrowsing, вероятно, затрагивает все платформы, где используется этот код. В Debian это Linux-системы.
  • Взаимодействие пользователя: Атакующий не может атаковать систему удаленно без участия жертвы. Требуется, чтобы пользователь открыл вредоносную страницу в браузере.
  • Отсутствие защиты: Если браузер настроен на строгие политики безопасности или используются расширения, блокирующие загрузку подозрительных страниц, риск снижается, но не устраняется полностью.

Возможный сценарий атаки​


Типичный сценарий атаки начинается с рассылки фишинговых писем или сообщений в мессенджерах, содержащих ссылку на вредоносный сайт. Пользователь, доверяя отправителю, открывает ссылку в браузере Chromium.

При загрузке страницы браузер обрабатывает HTML-код, который активирует уязвимость в Safebrowsing. Происходит обращение к освобожденной памяти, что позволяет атакующему выполнить произвольный код.

Этот код выходит из песочницы браузера и получает доступ к файловой системе, сети и другим ресурсам с правами текущего пользователя. Атакующий может установить вредоносное ПО, украсть данные или использовать систему для дальнейших атак.

Есть ли публичный эксплойт​


На момент публикации данных публичный эксплойт для CVE-2026-79012 не подтвержден. В каталоге CISA KEV уязвимость не числится, что означает, что она не используется в активных атаках в дикой природе.

Техническое описание уязвимости доступно в баг-трекере Chromium, но оно требует специальных разрешений для просмотра. Отсутствие публичного эксплойта не гарантирует безопасность, так как атакующие могут разрабатывать собственные эксплойты на основе технического описания.

Признаки эксплуатации​


Специфичные индикаторы компрометации (IOC) для CVE-2026-79012 не опубликованы. Однако можно использовать общие точки контроля, которые не являются специфичными для этой уязвимости, но помогают выявить подозрительную активность:

  • Аномальное поведение браузера: Внезапные зависания, вылеты или необычное потребление ресурсов процессами Chromium.
  • Создание новых процессов: Появление процессов, запущенных от имени пользователя, которые не связаны с браузером, но имеют подозрительные имена или пути.
  • Сетевая активность: Необычные исходящие соединения из процессов браузера, особенно на нестандартные порты или к неизвестным IP-адресам.
  • Изменения в файловой системе: Создание новых файлов в каталогах пользователя, которые не были созданы пользователем явно.

Как обнаружить атаку​


Для обнаружения атаки можно использовать следующие методы:

  • Мониторинг процессов: Использование инструментов вроде ps или top для отслеживания процессов Chromium и их дочерних процессов. Обращение внимания на процессы, которые не должны существовать.
  • Анализ сетевых логов: Проверка логов файрвола и сетевых приложений на наличие подозрительных соединений, инициированных процессами браузера.
  • Системные логи: Анализ логов /var/log/syslog или journalctl на наличие ошибок или предупреждений, связанных с Chromium.
  • Антивирусное сканирование: Регулярное сканирование системы антивирусным ПО для выявления вредоносного ПО, которое могло быть установлено через уязвимость.

Как проверить свою версию​


Для проверки текущей версии Chromium в Debian используйте следующие команды:

Bash:
cat /etc/debian_version
cat /etc/os-release
apt-cache policy chromium
dpkg-query -W -f='${Package} ${Version}\n' chromium

Вывод этих команд покажет установленную версию пакета и доступные версии в репозиториях. Сравните установленную версию с пороговой 152.0.7977.65: если версия меньше, система уязвима.

Исправление​


Основным методом устранения уязвимости является обновление пакета chromium до версии, содержащей исправление. Однако на момент публикации данных в Debian еще нет версии с патчем для CVE-2026-79012.

  • Ожидание патча: Следите за обновлениями в Debian Security Tracker. Как только будет выпущена версия с исправлением, обновите пакет с помощью apt update && apt upgrade chromium.
  • Переход на стабильную ветку: Если возможно, рассмотрите переход на более новую стабильную ветку Debian, где обновления могут поступать быстрее.
  • Использование альтернативного браузера: В качестве временной меры можно использовать другой браузер, не содержащий уязвимости, например, Firefox или Brave, если они не используют уязвимый код Safebrowsing.

Временные меры защиты​


Пока патч не выпущен, можно применить следующие временные меры для снижения риска:

  • Ограничение доступа к браузеру: Запретите пользователям открывать браузер в рабочих целях, если это возможно. Используйте браузер только для доверенных сайтов.
  • Использование песочницы: Запускайте браузер в изолированной среде, например, в контейнере или виртуальной машине, чтобы ограничить доступ к системным ресурсам.
  • Отключение Safebrowsing: Если возможно, отключите компонент Safebrowsing в настройках браузера. Это снизит риск, но также уменьшит защиту от фишинга и вредоносных сайтов.
  • Обучение пользователей: Проведите инструктаж по правилам безопасного использования браузера: не открывать ссылки из неизвестных источников, проверять URL перед вводом данных.

Как проверить устранение уязвимости​


После обновления пакета chromium до версии с исправлением выполните следующие шаги для проверки:

  1. Проверьте версию пакета: dpkg-query -W -f='${Package} ${Version}\n' chromium. Убедитесь, что версия не меньше 152.0.7977.65.
  2. Перезапустите браузер и убедитесь, что он работает корректно.
  3. Проверьте логи на наличие ошибок после обновления.
  4. Если возможно, протестируйте браузер на вредоносной странице, которая эксплуатирует CVE-2026-79012, чтобы убедиться, что уязвимость устранена.

Вывод​


CVE-2026-79012 представляет серьезную угрозу для пользователей Chromium в Debian, так как все текущие версии пакета уязвимы. Отсутствие публичного эксплойта и низкая оценка EPSS снижают срочность, но не отменяют необходимость подготовки к обновлению.

Администраторам следует следить за выпуском патча в Debian Security Tracker и быть готовыми к его быстрой установке. В качестве временной меры рекомендуется ограничить использование браузера и обучить пользователей правилам безопасности.

Официальные источники​


  1. NVD — CVE-2026-79012
  2. Debian Security Tracker — CVE-2026-79012
  3. FIRST EPSS — CVE-2026-79012

История обновлений статьи​


  • 27.08.2026 — Опубликована первая версия материала.
  • 28.08.2026 — Уточнены сведения об уязвимых версиях, оценке риска или исправлении.
 
Последнее редактирование:
Назад
Верх Низ