CVE: CVE-2026-84353
Продукт: Debian
Дата публикации: 02.09.2026
Критичность: CRITICAL
CVSS: 9.6 (3.1)
EPSS: 0,28%; процентиль 19,83%
CISA KEV: нет подтверждения в каталоге CISA KEV
Краткое описание
В Chromium для Android обнаружена критическая уязвимость Use After Free (CWE-416) в компоненте Shared Tab Groups. В Debian пакет
chromium в ветках bookworm, trixie и sid уже обновлён до безопасных версий, однако в нестабильной ветке forky проблема остаётся открытой. Статья разбирает механику атаки, условия эксплуатации и команды для проверки статуса пакета на системе.Основные характеристики
Уязвимость позволяет удалённому злоумышленнику выполнить произвольный код вне песочницы браузера через специально сформированную HTML-страницу. Риск высокий, так как атака требует только взаимодействия пользователя с вредоносным ресурсом.
- Тип ошибки: Use After Free (CWE-416) в Shared Tab Groups.
- CVSS 3.1: 9.6 (CRITICAL), вектор
CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:C/C:H/I:H/A:H.
- Условия атаки: Удалённый доступ, низкая сложность, отсутствие прав, требуется взаимодействие пользователя (UI:R).
- Эксплуатация: В каталоге CISA KEV не подтверждена, статус NVD — «Undergoing Analysis».
- EPSS: 0,28% (0.00277), процентиль 19,83% — вероятность эксплуатации в ближайшие 30 дней оценивается как низкая.
Какие продукты и версии затронуты
В Debian уязвимость затрагивает пакет
chromium. Статус исправлений различается по релизам:- bookworm: Статус
resolved. Исправлено в версии152.0.7977.75-1~deb12u1. В репозиторииbookworm-securityдоступна версия152.0.7977.82-1~deb12u1.
- trixie: Статус
resolved. Исправлено в версии152.0.7977.75-1~deb13u1. В репозиторииtrixie-securityдоступна версия152.0.7977.82-1~deb13u1.
- sid (unstable): Статус
resolved. Исправлено в версии152.0.7977.75-1. В репозиторииsidдоступна версия152.0.7977.82-1.
- forky (testing): Статус
open. Исправление отсутствует. В репозиторииforkyустановлена версия150.0.7871.181-1, которая уязвима.
Причина уязвимости
Причина уязвимости — ошибка Use After Free (CWE-416) в компоненте Shared Tab Groups. При определённых условиях объект в памяти освобождается, но ссылка на него сохраняется. При последующем обращении к этому адресу происходит обращение к уже освобождённой памяти, что позволяет злоумышленнику контролировать выполнение кода.
Компонент Shared Tab Groups отвечает за управление группами вкладок. Ошибка возникает при обработке состояния этих групп, что приводит к нарушению целостности памяти и возможности выхода из песочницы браузера.
Как работает атака
Атака реализуется через специально сформированную HTML-страницу. Злоумышленник использует социальную инженерию, чтобы заставить пользователя открыть вредоносный ресурс. При загрузке страницы срабатывает логика Shared Tab Groups, которая вызывает Use After Free.
После нарушения целостности памяти атакующий получает возможность выполнить произвольный код вне песочницы Chromium. Это позволяет обойти изоляцию и получить доступ к ресурсам системы или данным пользователя. Вектор CVSS указывает на сетевой доступ (AV:N) и необходимость взаимодействия пользователя (UI:R).
Условия успешной эксплуатации
Для успешной эксплуатации уязвимости необходимо соблюдение следующих условий:
- Уязвимая версия Chromium: Система должна использовать версию пакета
chromium, не содержащую исправления (например, в ветке forky Debian).
- Взаимодействие пользователя: Пользователь должен открыть специально сформированную HTML-страницу. Без этого действия уязвимость не срабатывает.
- Социальная инженерия: Злоумышленник должен убедить пользователя перейти по вредоносной ссылке или открыть файл.
- Отсутствие дополнительных прав: Атака не требует предварительных прав доступа (PR:N), но требует сетевого доступа к системе (AV:N).
Возможный сценарий атаки
Злоумышленник рассылает пользователям письма или сообщения со ссылкой на вредоносный сайт. Пользователь открывает ссылку в браузере Chromium. При загрузке страницы срабатывает логика Shared Tab Groups, что приводит к Use After Free.
Атакующий использует сформированную память для выполнения кода вне песочницы. В результате злоумышленник получает контроль над браузером и, потенциально, над системой. Сценарий требует, чтобы пользователь не обновил браузер до безопасной версии.
Есть ли публичный эксплойт
Публичный эксплойт для CVE-2026-84353 не подтверждён в каталоге CISA KEV. Статус в NVD — «Undergoing Analysis», что означает, что уязвимость ещё не полностью проанализирована. Отсутствие сведений о PoC или подтверждённой эксплуатации не гарантирует, что эксплойт не существует, но текущая вероятность эксплуатации (EPSS 0,28%) оценивается как низкая.
Признаки эксплуатации
Специфичные индикаторы компрометации (IOC) для CVE-2026-84353 в доступных источниках не раскрыты. Для обнаружения атаки рекомендуется использовать общие точки контроля, которые не являются специфичными для этой уязвимости:
- Журналы браузера: Аномальные процессы, запущенные от имени пользователя Chromium.
- Сетевой трафик: Подозрительные исходящие соединения, не связанные с обычными запросами.
- Системные логи: Необычные попытки доступа к файлам или запуск скриптов в каталогах пользователя.
Как обнаружить атаку
Для обнаружения атаки рекомендуется мониторинг следующих аспектов:
- Процессы: Контроль за запуском новых процессов от имени пользователя, использующего Chromium.
- Сетевая активность: Анализ исходящих соединений на предмет аномальных паттернов.
- Файловая система: Мониторинг изменений в каталогах профиля пользователя и временных файлах.
Специфичные сигнатуры для этой уязвимости отсутствуют, поэтому детекция основывается на общих признаках компрометации браузера.
Как проверить свою версию
Для проверки версии пакета
chromium и статуса исправлений в Debian используйте следующие команды:
Bash:
# Проверка версии Debian
cat /etc/debian_version
# Проверка информации о системе
cat /etc/os-release
# Проверка политики пакета chromium (замените <имя-пакета> на chromium)
apt-cache policy chromium
# Проверка установленной версии пакета
dpkg-query -W -f='${Package} ${Version}\n' chromium
Сравните установленную версию с версиями, указанными в Debian Security Tracker. Если версия ниже
152.0.7977.75, система уязвима.Исправление
Для устранения уязвимости необходимо обновить пакет
chromium до безопасной версии. В зависимости от используемого релиза Debian:- bookworm: Обновите пакет до версии
152.0.7977.75-1~deb12u1или выше. Используйте репозиторийbookworm-security.
- trixie: Обновите пакет до версии
152.0.7977.75-1~deb13u1или выше. Используйте репозиторийtrixie-security.
- sid: Обновите пакет до версии
152.0.7977.75-1или выше.
- forky: Исправление отсутствует. Рекомендуется отложить обновление до выхода патча или использовать альтернативный браузер.
Команда обновления:
Bash:
apt update
apt upgrade chromium
Временные меры защиты
Пока исправление не установлено (особенно в ветке forky), рекомендуется принять следующие временные меры:
- Ограничение доступа: Запретите пользователям открывать неизвестные HTML-файлы и переходить по подозрительным ссылкам.
- Использование альтернативного браузера: Переключитесь на браузер, не содержащий уязвимость.
- Мониторинг: Усиленный контроль за сетевой активностью и процессами, запущенными от имени пользователя Chromium.
- Обучение пользователей: Проведите инструктаж по правилам безопасного использования браузера.
Как проверить устранение уязвимости
После обновления пакета
chromium проверьте, что уязвимость устранена:
Bash:
# Проверка установленной версии
dpkg-query -W -f='${Package} ${Version}\n' chromium
Убедитесь, что версия соответствует или превышает
152.0.7977.75. Также проверьте, что пакет был загружен из репозитория безопасности:
Bash:
apt-cache policy chromium
В выводе должна быть указана версия из
bookworm-security, trixie-security или sid.Вывод
CVE-2026-84353 — критическая уязвимость в Chromium, позволяющая выполнить произвольный код вне песочницы. В Debian пакет
chromium в стабильных и нестабильных ветках (кроме forky) уже обновлён.Пользователям forky рекомендуется отложить обновление до выхода патча или использовать альтернативный браузер. Регулярная проверка версий пакетов и мониторинг сетевой активности помогут снизить риск эксплуатации.
Официальные источники
История обновлений статьи
- 03.09.2026 — Опубликована первая версия материала.
- 04.09.2026 — Уточнены сведения об уязвимых версиях, оценке риска или исправлении.
- 05.09.2026 — Уточнены сведения об уязвимых версиях, оценке риска или исправлении.
- 06.09.2026 — Уточнены сведения об уязвимых версиях, оценке риска или исправлении.
Последнее редактирование:
