CVE-2026-84354 в Debian: обход песочницы Chromium, уязвимые версии и защита

CVE: CVE-2026-84354
Продукт: Debian
Дата публикации: 02.09.2026
Критичность: CRITICAL
CVSS: 9.6 (3.1)
EPSS: 0,27%; процентиль 19,08%
CISA KEV: нет подтверждения в каталоге CISA KEV

Краткое описание​


Уязвимость в модуле FileSystem браузера Chromium позволяет удалённому атакующему выйти из песочницы и выполнить произвольный код. В Debian пакет chromium в ветках bookworm, trixie и sid уже обновлён, однако в forky проблема остаётся открытой. Статья разбирает механику атаки, статус исправлений по релизам и способы проверки актуальности системы.

Основные характеристики​


Риск связан с нарушением авторизации в компоненте FileSystem, что позволяет атакующему обойти изоляцию браузера и получить контроль над системой. Уязвимость классифицирована как критическая, так как затрагивает конфиденциальность, целостность и доступность данных.

  • Тип ошибки: CWE-863 (Incorrect Authorization). Ошибка в логике проверки прав доступа.
  • CVSS 3.1: 9.6 (CRITICAL). Вектор: CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:C/C:H/I:H/A:H. Высокий балл обусловлен удалённым вектором атаки и полным компрометированием системы.
  • Условия атаки: Требуется взаимодействие пользователя (UI:R). Атакующий использует социальную инженерию, чтобы жертва открыла вредоносную HTML-страницу.
  • Эксплуатация: В каталоге CISA KEV подтверждений активной эксплуатации в дикой природе на данный момент нет.
  • EPSS: 0,27% (процентиль 19,08%). Вероятность эксплуатации в ближайшие 30 дней оценивается как низкая, но не нулевая.

Какие продукты и версии затронуты​


Уязвимость затрагивает браузер Chromium в версиях, предшествующих 152.0.7977.75. В контексте Debian статус исправлений различается по релизам.

  • Debian 12 (bookworm): Статус resolved. Исправлено в версии 152.0.7977.75-1~deb12u1. В репозитории bookworm-security доступна версия 152.0.7977.82-1~deb12u1.
  • Debian 13 (trixie): Статус resolved. Исправлено в версии 152.0.7977.75-1~deb13u1. В репозитории trixie-security доступна версия 152.0.7977.82-1~deb13u1.
  • Debian unstable (sid): Статус resolved. Исправлено в версии 152.0.7977.75-1. В репозитории sid доступна версия 152.0.7977.82-1.
  • Debian forky: Статус open. Исправление не опубликовано. В репозитории forky установлена версия 150.0.7871.181-1, которая уязвима.

Причина уязвимости​


Причина уязвимости кроется в некорректной реализации авторизации в модуле FileSystem браузера Chromium. Компонент некорректно проверяет права доступа при обработке определённых запросов, связанных с файловой системой.

Это позволяет нарушителю, имеющему доступ к браузерному процессу, обойти ограничения песочницы (sandbox). В результате атакующий может выполнить произвольный код в контексте, не изолированном от основной системы, что приводит к полной компрометации окружения пользователя.

Как работает атака​


Атака реализуется через социальную инженерию. Атакующий создаёт специально сформированную HTML-страницу, которая содержит код, эксплуатирующий ошибку авторизации в FileSystem.

Жертва должна открыть эту страницу в уязвимом браузере. При загрузке страницы срабатывает уязвимость, позволяющая атакующему выйти из песочницы браузера.

После выхода из изоляции выполняется произвольный код с привилегиями текущего пользователя. Это даёт атакующему доступ к файлам, сети и другим ресурсам системы.

Условия успешной эксплуатации​


Для успешной эксплуатации уязвимости необходимо соблюдение следующих условий:

  • Уязвимая версия браузера: Система должна использовать версию Chromium, предшествующую 152.0.7977.75. В Debian это актуально для ветки forky.
  • Взаимодействие пользователя: Атакующий не может атаковать систему удалённо без участия жертвы. Требуется, чтобы пользователь открыл вредоносную HTML-страницу.
  • Социальная инженерия: Атакующий должен убедить жертву перейти по ссылке или открыть файл, содержащий эксплойт. Это может быть сделано через фишинговые письма, вредоносные объявления или подделку доверенных сайтов.

Возможный сценарий атаки​


Типичный сценарий начинается с рассылки фишингового письма или размещения вредоносной ссылки на популярном сайте. Жертва, доверяя отправителю или контенту, открывает ссылку в браузере.

Браузер загружает HTML-страницу, которая содержит JavaScript-код, использующий уязвимость в FileSystem. Код инициирует запрос, который обходит проверку авторизации.

В результате процесс браузера получает возможность выполнить код вне песочницы. Атакующий может установить бэкдор, украсть данные или использовать систему для дальнейших атак.

Есть ли публичный эксплойт​


Публичный эксплойт для CVE-2026-84354 не подтверждён в открытых источниках на момент публикации. В каталоге CISA KEV уязвимость не числится, что означает отсутствие подтверждённых фактов эксплуатации в реальных атаках.

Тем не менее, техническое описание уязвимости доступно, и создание эксплойта не требует сложных вычислений. Отсутствие публичного PoC не гарантирует безопасность, так как атакующие могут использовать уязвимость в целевых атаках до появления публичного кода.

Признаки эксплуатации​


Специфичные индикаторы компрометации (IOC) для этой уязвимости не опубликованы. Однако можно использовать общие признаки атаки на браузер:

  • Необычная активность браузера: Высокая загрузка CPU или памяти процессами Chromium без видимой причины.
  • Создание новых файлов: Появление неизвестных исполняемых файлов в каталогах пользователя или системных директориях.
  • Сетевые соединения: Выходящие соединения на неизвестные IP-адреса или порты, инициированные процессом браузера.
  • Изменение конфигурации: Модификация настроек браузера, добавление неизвестных расширений или изменение стартовых страниц.

Как обнаружить атаку​


Для обнаружения атаки рекомендуется использовать следующие методы:

  • Мониторинг процессов: Отслеживание аномального поведения процессов Chromium, включая создание дочерних процессов или запуск исполняемых файлов.
  • Анализ сетевых журналов: Проверка исходящих соединений на предмет подозрительных адресов и портов.
  • Сканирование файлов: Использование антивирусного ПО для проверки недавно созданных или изменённых файлов.
  • Журналы браузера: Анализ логов браузера на предмет загрузки подозрительных HTML-страниц или выполнения скриптов.

Как проверить свою версию​


Для проверки версии установленного пакета Chromium в Debian используйте следующие команды. Замените <имя-пакета> на chromium.

Bash:
# Проверка версии Debian
cat /etc/debian_version

# Проверка версии пакета Chromium
dpkg-query -W -f='${Package} ${Version}\n' chromium

# Проверка доступных версий в репозиториях
apt-cache policy chromium

Сравните установленную версию с исправленными версиями, указанными в разделе «Какие продукты и версии затронуты». Если версия ниже 152.0.7977.75, система уязвима.

Исправление​


Единственный надёжный способ устранения уязвимости — обновление пакета Chromium до исправленной версии.

  • Debian 12 (bookworm): Выполните apt update && apt upgrade chromium.
  • Debian 13 (trixie): Выполните apt update && apt upgrade chromium.
  • Debian unstable (sid): Выполните apt update && apt upgrade chromium.
  • Debian forky: Обновление пока недоступно. Рекомендуется временно отключить браузер или использовать альтернативный браузер до выхода исправления.

Временные меры защиты​


Пока исправление не установлено, можно принять следующие временные меры:

  • Ограничение доступа к браузеру: Запретите пользователям открывать неизвестные HTML-файлы или переходить по подозрительным ссылкам.
  • Использование альтернативного браузера: Переключитесь на браузер, не содержащий уязвимости, если это возможно.
  • Отключение JavaScript: Временно отключите выполнение JavaScript в браузере, если это не нарушает функциональность критических приложений.
  • Изоляция браузера: Запускайте браузер в изолированной среде (например, в контейнере или виртуальной машине), чтобы ограничить последствия успешной атаки.

Как проверить устранение уязвимости​


После обновления пакета Chromium проверьте, что уязвимость устранена:

Bash:
# Проверка версии пакета
dpkg-query -W -f='${Package} ${Version}\n' chromium

Убедитесь, что версия не ниже 152.0.7977.75. Также можно проверить статус пакета в Debian Security Tracker, чтобы убедиться, что все обновления установлены.

Bash:
# Проверка статуса в Debian Security Tracker (через веб-интерфейс)
# Перейдите на https://security-tracker.debian.org/tracker/CVE-2026-84354

Если статус для вашего релиза указан как resolved, а версия пакета соответствует исправленной, система защищена.

Вывод​


CVE-2026-84354 представляет серьёзную угрозу для пользователей Debian, особенно в ветке forky, где исправление пока не опубликовано. В других релизах проблема устранена, но важно убедиться, что все системы обновлены.

Атака требует взаимодействия пользователя, что снижает риск массовой эксплуатации, но не исключает целевых атак. Рекомендуется своевременно обновлять пакеты и соблюдать правила цифровой гигиены.

Официальные источники​


  1. NVD — CVE-2026-84354
  2. Debian Security Tracker — CVE-2026-84354
  3. FIRST EPSS — CVE-2026-84354

История обновлений статьи​


  • 04.09.2026 — Опубликована первая версия материала.
  • 05.09.2026 — Уточнены сведения об уязвимых версиях, оценке риска или исправлении.
  • 06.09.2026 — Уточнены сведения об уязвимых версиях, оценке риска или исправлении.
 
Последнее редактирование:
Назад
Верх Низ