CVE: CVE-2026-84325
Продукт: Debian
Дата публикации: 02.09.2026
Критичность: CRITICAL
CVSS: 9.8 (3.1)
EPSS: 0,25%; процентиль 16,16%
CISA KEV: нет подтверждения в каталоге CISA KEV
Краткое описание
В Google Chrome и Chromium для Debian обнаружена критическая уязвимость CVE-2026-84325, позволяющая удалённому злоумышленнику обходить системные ограничения доступа. Проблема связана с некорректной валидацией данных в компоненте DataTransfer. Для пользователей Debian исправление уже доступно в репозиториях безопасности для актуальных релизов, что позволяет оперативно закрыть вектор атаки.
Основные характеристики
Уязвимость позволяет нарушителю удалённо обходить системные ограничения доступа, используя социальную инженерию и совместно установленное приложение. Риск оценивается как критический, так как для атаки не требуются права пользователя и взаимодействие с интерфейсом.
- Тип ошибки: CWE-20 (Некорректная валидация ввода). Ошибка возникает при обработке данных в компоненте DataTransfer.
- CVSS 3.1: 9.8 (CRITICAL). Вектор:
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H. Это означает высокую сложность последствий при низкой сложности атаки.
- Условия атаки: Удалённый доступ, отсутствие необходимости в привилегиях и пользовательском вводе.
- Факт эксплуатации: В каталоге CISA KEV подтверждений активной эксплуатации в дикой природе на данный момент нет.
- EPSS: 0,25% (процентиль 16,16%). Вероятность эксплуатации в ближайшие 30 дней оценивается как низкая, но не нулевая.
Какие продукты и версии затронуты
Уязвимость затрагивает браузеры Google Chrome и Chromium в версиях, предшествующих 152.0.7977.75. В дистрибутиве Debian проблема фиксируется в пакете
chromium.- Debian 12 (bookworm): Статус «resolved». Исправленная версия:
152.0.7977.75-1~deb12u1. В репозиторииbookworm-securityдоступна версия152.0.7977.82-1~deb12u1.
- Debian 13 (trixie): Статус «resolved». Исправленная версия:
152.0.7977.75-1~deb13u1. В репозиторииtrixie-securityдоступна версия152.0.7977.82-1~deb13u1.
- Debian Sid (unstable): Статус «resolved». Исправленная версия:
152.0.7977.75-1. В репозиторииsidдоступна версия152.0.7977.82-1.
- Debian forky: Статус «open». Исправленная версия не назначена. В репозитории
forkyустановлена уязвимая версия150.0.7871.181-1.
Причина уязвимости
Причина уязвимости кроется в некорректной валидации входных данных в компоненте DataTransfer. Этот механизм используется для передачи данных между различными контекстами или приложениями.
При обработке определённых данных браузер не выполняет достаточную проверку их происхождения и допустимости. Это позволяет нарушителю передать данные, которые обходят системные ограничения доступа. Ошибка классифицируется как CWE-20, что указывает на фундаментальную проблему в логике проверки входных параметров.
Как работает атака
Атакующий использует социальную инженерию для вовлечения жертвы в процесс, который активирует уязвимость. Ключевым фактором является наличие совместно установленного приложения (co-installed app), которое взаимодействует с браузером.
Через компонент DataTransfer нарушитель передаёт данные, которые браузер обрабатывает без должной валидации. Это позволяет обойти системные ограничения доступа. Поскольку вектор атаки сетевой (AV:N) и не требует пользовательского ввода (UI:N), атака может быть автоматизирована и выполнена удалённо.
Условия успешной эксплуатации
Для успешной эксплуатации уязвимости необходимо соблюдение следующих условий:
- Уязвимая версия браузера: Система должна использовать Google Chrome или Chromium в версии ниже 152.0.7977.75.
- Наличие сопутствующего приложения: На системе должна быть установлена программа, которая взаимодействует с браузером через DataTransfer.
- Социальная инженерия: Жертва должна выполнить определённое действие (например, открыть ссылку или файл), инициирующее передачу данных.
- Сетевой доступ: Атакующий должен иметь возможность взаимодействовать с системой жертвы через сеть.
Возможный сценарий атаки
Злоумышленник отправляет жертве сообщение с ссылкой или файлом, который при открытии запускает процесс передачи данных через DataTransfer. Поскольку браузер не валидирует эти данные должным образом, они попадают в контекст, где нарушаются системные ограничения доступа.
В результате атакующий получает доступ к ресурсам, которые должны быть защищены. Наличие сопутствующего приложения позволяет атакующему использовать его как мост для передачи данных в уязвимый компонент. Весь процесс происходит удалённо, без необходимости физического доступа к системе.
Есть ли публичный эксплойт
На данный момент в открытых источниках нет подтверждений публичного эксплойта или активного использования уязвимости в целевых атаках. В каталоге CISA KEV CVE-2026-84325 не числится.
Отсутствие сведений о публичном эксплойте не означает, что уязвимость не может быть использована. Техническое описание проблемы достаточно подробно, чтобы специалисты по безопасности могли разработать PoC. Рекомендуется не откладывать обновление, ожидая появления публичных инструментов атаки.
Признаки эксплуатации
Специфичные индикаторы компрометации (IOC) для этой уязвимости в открытых источниках не опубликованы. Для обнаружения атаки следует использовать общие методы мониторинга, которые не являются специфичными для CVE-2026-84325:
- Аномальная активность браузера: Необычные запросы к локальным ресурсам или попытения доступа к файлам, к которым браузер не имеет прямого доступа.
- Журналы аудита: Записи о попытках обхода ограничений доступа в системных журналах.
- Сетевой трафик: Необычные исходящие соединения, инициированные процессом браузера.
Как обнаружить атаку
Для обнаружения атаки рекомендуется настроить мониторинг следующих аспектов:
- Системные журналы: Анализ логов на предмет ошибок валидации данных или попыток доступа к защищённым ресурсам через браузер.
- Сетевой мониторинг: Контроль исходящего трафика от процессов браузера на предмет аномальных паттернов.
- Аудит приложений: Проверка логосов сопутствующих приложений, которые взаимодействуют с браузером через DataTransfer, на предмет подозрительной активности.
Как проверить свою версию
Для проверки текущей версии пакета
chromium в Debian используйте следующие команды. Замените <имя-пакета> на chromium:
Bash:
dpkg-query -W -f='${Package} ${Version}\n' chromium
Также можно проверить доступные версии в репозиториях:
Bash:
apt-cache policy chromium
Для проверки версии операционной системы:
Bash:
cat /etc/debian_version
cat /etc/os-release
Исправление
Единственным надёжным способом устранения уязвимости является обновление пакета
chromium до исправленной версии. В Debian исправления уже доступны в репозиториях безопасности для актуальных релизов.- Debian 12 (bookworm): Обновите пакет до версии
152.0.7977.82-1~deb12u1из репозиторияbookworm-security.
- Debian 13 (trixie): Обновите пакет до версии
152.0.7977.82-1~deb13u1из репозиторияtrixie-security.
- Debian Sid: Обновите пакет до версии
152.0.7977.82-1.
- Debian forky: Ожидается выпуск исправления. Временно рекомендуется использовать временные меры защиты.
Для обновления выполните:
Bash:
sudo apt update
sudo apt upgrade chromium
Временные меры защиты
Пока обновление не установлено, можно применить следующие временные меры:
- Ограничение доступа: Ограничьте доступ к браузеру для пользователей, которые не нуждаются в работе с данными, передаваемыми через DataTransfer.
- Удаление сопутствующих приложений: Если возможно, временно отключите или удалите приложения, которые взаимодействуют с браузером через DataTransfer.
- Пользовательское обучение: Предупредите пользователей о рисках социальной инженерии и необходимости быть осторожными при открытии ссылок и файлов от неизвестных отправителей.
- Сетевая изоляция: Ограничьте сетевой доступ для рабочих станций, где установлен уязвимый браузер, до минимума.
Как проверить устранение уязвимости
После обновления пакета
chromium убедитесь, что установлена исправленная версия:
Bash:
dpkg-query -W -f='${Package} ${Version}\n' chromium
Версия должна быть не ниже
152.0.7977.75. Также проверьте, что пакет был загружен из репозитория безопасности:
Bash:
apt-cache policy chromium
Убедитесь, что в выводе указана версия из репозитория
security или stable, а не из основного репозитория с уязвимой версией.Вывод
CVE-2026-84325 представляет серьёзную угрозу для пользователей Debian, использующих уязвимые версии Chromium. Критический уровень опасности и возможность удалённого обхода ограничений доступа делают обновление приоритетной задачей.
Для актуальных релизов Debian исправления уже доступны, поэтому откладывать обновление нецелесообразно. Для пользователей forky рекомендуется следить за выпуском патча и применять временные меры защиты.
Официальные источники
История обновлений статьи
- 03.09.2026 — Опубликована первая версия материала.
- 04.09.2026 — Уточнены сведения об уязвимых версиях, оценке риска или исправлении.
- 06.09.2026 — Уточнены сведения об уязвимых версиях, оценке риска или исправлении.
Последнее редактирование:
