CVE-2026-84324 в Debian: уязвимость Chromium, статус исправлений и проверка версий

CVE: CVE-2026-84324
Продукт: Debian
Дата публикации: 02.09.2026
Критичность: CRITICAL
CVSS: 9.0 (3.1)
EPSS: 0,29%; процентиль 21,37%
CISA KEV: нет подтверждения в каталоге CISA KEV

Краткое описание​


В компоненте Proxy браузера Chromium обнаружена уязвимость типа Use After Free, позволяющая удалённому злоумышленнику выполнить произвольный код вне песочницы через специально сформированный сетевой трафик. В Debian 12 (bookworm), Debian 13 (trixie) и unstable (sid) проблема устранена, однако в Debian 14 (forky) статус остаётся открытым. Материал описывает технические детали, условия эксплуатации и порядок проверки установленных версий.

Основные характеристики​


Риск связан с нарушением управления памятью в сетевом компоненте браузера, что может привести к обходу изоляции процессов и выполнению кода с правами пользователя. Уязвимость классифицирована как критическая из-за возможности удалённого выполнения кода без аутентификации.

  • Тип ошибки: CWE-416 (Use After Free) — обращение к памяти после её освобождения.
  • CVSS 3.1: 9.0 (CRITICAL). Вектор: CVSS:3.1/AV:N/AC:H/PR:N/UI:N/S:C/C:H/I:H/A:H. Высокая сложность (AC:H) обусловлена необходимостью точного совпадения условий в сетевом стеке.
  • Условия атаки: Удалённый доступ (AV:N), отсутствие аутентификации (PR:N), отсутствие взаимодействия пользователя (UI:N).
  • Эксплуатация: В каталоге CISA KEV подтверждённых фактов активной эксплуатации в дикой природе не зафиксировано.
  • EPSS: 0,29% (процентиль 21,37%). Модель вероятности эксплуатации оценивает риск как низкий на текущий момент.

Какие продукты и версии затронуты​


Уязвимость затрагивает пакет chromium в дистрибутивах Debian. Статус исправления различается в зависимости от ветки дистрибутива.

  • Debian 12 (bookworm): Статус resolved. Исправленная версия: 152.0.7977.75-1~deb12u1. В репозитории bookworm-security доступна версия 152.0.7977.82-1~deb12u1.
  • Debian 13 (trixie): Статус resolved. Исправленная версия: 152.0.7977.75-1~deb13u1. В репозитории trixie-security доступна версия 152.0.7977.82-1~deb13u1.
  • Debian unstable (sid): Статус resolved. Исправленная версия: 152.0.7977.75-1. В репозитории sid доступна версия 152.0.7977.82-1.
  • Debian 14 (forky): Статус open. Исправленная версия не назначена. Текущая версия в репозитории forky: 150.0.7871.181-1.

Причина уязвимости​


Причина уязвимости кроется в ошибке управления памятью (Use After Free) в компоненте Proxy браузера Chromium. Компонент Proxy отвечает за обработку сетевых запросов и взаимодействие с прокси-серверами.

Ошибка возникает, когда программный код обращается к блоку памяти, который уже был освобождён (freed) и, возможно, переназначен под другие данные. В контексте сетевого трафика это означает, что специально сформированный пакет или последовательность пакетов может заставить браузер обработать данные, которые интерпретируются как указатели на невалидную память. Это нарушает целостность данных и позволяет злоумышленнику контролировать поток выполнения программы.

Как работает атака​


Атака реализуется через специально сформированный сетевой трафик. Злоумышленник не требует прямого взаимодействия с пользователем (UI:N) и не нуждается в учётных данных (PR:N).

Механизм атаки предполагает отправку данных, которые вызывают срабатывание логической ошибки в компоненте Proxy. При обработке таких данных браузер обращается к освобождённой памяти.

Поскольку память могла быть переназначена, злоумышленник может повлиять на значения, которые браузер прочитает из этого адреса. Это позволяет изменить состояние программы, например, переписать указатели функций или данные, используемые для принятия решений.

Ключевой особенностью является обход песочницы (Sandbox). Успешная эксплуатация позволяет выполнить произвольный код вне изолированной среды браузера. Это означает, что злоумышленник получает доступ к ресурсам операционной системы с правами текущего пользователя, что значительно расширяет возможности для дальнейшей атаки, включая кражу данных или установку вредоносного ПО.

Условия успешной эксплуатации​


Для успешной эксплуатации уязвимости необходимо соблюдение ряда условий, что объясняет высокую сложность атаки (AC:H) в векторе CVSS.

  • Сетевой доступ: Злоумышленник должен иметь возможность отправлять специально сформированный трафик на целевой браузер. Это может быть реализовано через вредоносный веб-сайт, перехват трафика (MITM) или другие сетевые векторы.
  • Уязвимая версия: Система должна использовать версию Chromium, не содержащую исправления. Для Debian это актуально для ветки forky, а также для систем, не обновлённых до последних версий в bookworm, trixie и sid.
  • Точность атаки: Из-за природы Use After Free атаки часто требуют точного совпадения условий в памяти (heap grooming). Злоумышленнику необходимо предсказать или контролировать расположение данных в памяти, что делает эксплуатацию менее надёжной по сравнению с другими типами уязвимостей.
  • Отсутствие защитных механизмов: Если в системе активно работают механизмы защиты от атак на память (например, ASLR, DEP/NX, CFI), они могут затруднить или сделать невозможной эксплуатацию, хотя не исключают её полностью.

Возможный сценарий атаки​


Типичный сценарий атаки начинается с того, что пользователь открывает вредоносную веб-страницу или посещает сайт, который отправляет специально сформированные сетевые запросы. Браузер обрабатывает эти запросы в компоненте Proxy.

В процессе обработки срабатывает логическая ошибка, приводящая к обращению к освобождённой памяти. Злоумышленник, контролирующий содержимое памяти (через другие запросы или данные), направляет выполнение программы по вредоносному пути. Это позволяет выполнить код вне песочницы браузера.

После обхода песочницы злоумышленник получает возможность выполнять команды с правами пользователя. Он может красть данные, устанавливать бэкдоры или использовать систему для атак на другие узлы в сети. Поскольку атака не требует взаимодействия пользователя, она может быть реализована скрытно, например, через вредоносную рекламу или скрипты на популярных сайтах.

Есть ли публичный эксплойт​


На текущий момент в каталоге CISA KEV нет подтверждений того, что CVE-2026-84324 активно эксплуатируется в дикой природе. Это не означает, что эксплойты не существуют, но подтверждённых фактов массовых атак не зафиксировано.

Существуют технические описания уязвимости в базах данных (NVD, Chromium Issues), которые позволяют исследователям и злоумышленникам разрабатывать эксплойты. Однако отсутствие записей в KEV и низкий балл EPSS (0,29%) указывают на то, что широкомасштабная эксплуатация пока не наблюдается. Тем не менее, учитывая критическую оценку CVSS, риск появления публичных эксплойтов остаётся высоким.

Признаки эксплуатации​


Специфичные индикаторы компрометации (IOC) для этой уязвимости в открытых источниках не раскрыты. Это типично для уязвимостей в браузерах, где атаки могут быть скрыты в рамках обычного сетевого трафика.

  • Неспецифичные признаки: Необычная сетевая активность из процессов браузера (например, исходящие соединения на нестандартные порты или IP-адреса).
  • Неспецифичные признаки: Внезапное увеличение использования CPU или памяти процессами Chromium, что может указывать на выполнение вредоносного кода.
  • Неспецифичные признаки: Появление новых процессов, запущенных от имени пользователя, которые не связаны с браузером, но имеют сетевую активность.

Для точной диагностики необходимо анализировать логи браузера и системные журналы, однако специфичных сигнатур для этой CVE не существует.

Как обнаружить атаку​


Обнаружение атаки на эту уязвимость затруднено из-за отсутствия специфичных IOC. Рекомендуется использовать общие методы мониторинга.

  • Мониторинг сетевого трафика: Анализ исходящих соединений от процессов Chromium. Ищите аномальные паттерны, такие как частые соединения на нестандартные порты или передача больших объёмов данных.
  • Мониторинг процессов: Контроль за созданием новых процессов от имени пользователя. Если браузер запускает дочерние процессы, которые не являются стандартными компонентами Chromium, это может быть признаком атаки.
  • Анализ логов: Просмотр логов браузера (если они включены) и системных журналов (syslog, journald) на предмет ошибок или предупреждений, связанных с сбоем памяти или аномальным поведением.
  • Использование EDR-решений: Современные системы обнаружения и реагирования (EDR) могут отслеживать поведение процессов и выявлять аномалии, связанные с обходом песочницы.

Как проверить свою версию​


Для проверки версии установленного пакета Chromium в Debian используйте следующие команды. Замените <имя-пакета> на chromium.

Bash:
# Проверка версии дистрибутива
cat /etc/debian_version
cat /etc/os-release

# Проверка версии пакета Chromium
apt-cache policy chromium
dpkg-query -W -f='${Package} ${Version}\n' chromium

Сравните полученную версию с исправленными версиями, указанными в разделе «Какие продукты и версии затронуты». Если версия ниже исправленной, система уязвима.

Исправление​


Единственным надёжным способом устранения уязвимости является обновление пакета Chromium до исправленной версии.

  • Debian 12 (bookworm): Обновите пакет до версии 152.0.7977.75-1~deb12u1 или выше. Используйте команду apt-get update && apt-get upgrade chromium.
  • Debian 13 (trixie): Обновите пакет до версии 152.0.7977.75-1~deb13u1 или выше. Используйте команду apt-get update && apt-get upgrade chromium.
  • Debian unstable (sid): Обновите пакет до версии 152.0.7977.75-1 или выше. Используйте команду apt-get update && apt-get upgrade chromium.
  • Debian 14 (forky): На текущий момент исправление не выпущено. Рекомендуется следить за обновлениями в Debian Security Tracker и, при возможности, временно использовать стабильные ветки (bookworm, trixie) или альтернативные браузеры.

После обновления перезапустите браузер, чтобы изменения вступили в силу.

Временные меры защиты​


Пока обновление не установлено, можно применить временные меры для снижения риска.

  • Ограничение доступа к сети: Если возможно, ограничьте доступ браузера к внешним сетям или используйте прокси-сервер с фильтрацией трафика.
  • Использование альтернативных браузеров: Переключитесь на браузеры, не содержащие этой уязвимости (например, Firefox), если это допустимо в вашей среде.
  • Отключение JavaScript: В некоторых случаях отключение JavaScript может снизить поверхность атаки, хотя для этой уязвимости, связанной с сетевым трафиком, это может быть неэффективно.
  • Использование песочницы: Убедитесь, что браузер работает в режиме с усиленной изоляцией, если это поддерживается конфигурацией.

Эти меры не устраняют уязвимость, но могут затруднить её эксплуатацию.

Как проверить устранение уязвимости​


После обновления пакета Chromium необходимо убедиться, что уязвимость устранена.

  1. Проверьте версию пакета с помощью команды dpkg-query -W -f='${Package} ${Version}\n' chromium.
  2. Убедитесь, что версия соответствует или превышает исправленную версию для вашей ветки Debian.
  3. Перезапустите браузер и проверьте, что он работает корректно.
  4. При необходимости проведите сканирование системы с помощью утилит для проверки уязвимостей, чтобы убедиться в отсутствии других проблем.

Если версия не обновилась, проверьте источники пакетов в /etc/apt/sources.list и убедитесь, что они настроены правильно.

Вывод​


CVE-2026-84324 представляет собой критическую уязвимость в компоненте Proxy браузера Chromium, позволяющую удалённое выполнение кода вне песочницы. В Debian 12, 13 и unstable проблема уже устранена, но в Debian 14 (forky) статус остаётся открытым.

Администраторам систем Debian 14 следует внимательно следить за обновлениями и рассмотреть временные меры защиты. Для всех остальных пользователей рекомендуется убедиться, что пакет Chromium обновлён до последней доступной версии.

Регулярный мониторинг версий и применение обновлений безопасности являются ключевыми мерами для защиты от подобных угроз.

Официальные источники​


  1. NVD — CVE-2026-84324
  2. Debian Security Tracker — CVE-2026-84324
  3. FIRST EPSS — CVE-2026-84324

История обновлений статьи​


  • 04.09.2026 — Опубликована первая версия материала.
  • 05.09.2026 — Уточнены сведения об уязвимых версиях, оценке риска или исправлении.
  • 06.09.2026 — Уточнены сведения об уязвимых версиях, оценке риска или исправлении.
 
Последнее редактирование:
Назад
Верх Низ