CVE: CVE-2026-84354
Продукт: Debian
Дата публикации: 02.09.2026
Критичность: CRITICAL
CVSS: 9.6 (3.1)
EPSS: 0,27%; процентиль 19,08%
CISA KEV: нет подтверждения в каталоге CISA KEV
Краткое описание
Уязвимость в модуле FileSystem браузера Chromium позволяет удалённому атакующему выйти из песочницы и выполнить произвольный код. В Debian пакет
chromium в ветках bookworm, trixie и sid уже обновлён, однако в forky проблема остаётся открытой. Статья разбирает механику атаки, статус исправлений по релизам и способы проверки актуальности системы.Основные характеристики
Риск связан с нарушением авторизации в компоненте FileSystem, что позволяет атакующему обойти изоляцию браузера и получить контроль над системой. Уязвимость классифицирована как критическая, так как затрагивает конфиденциальность, целостность и доступность данных.
- Тип ошибки: CWE-863 (Incorrect Authorization). Ошибка в логике проверки прав доступа.
- CVSS 3.1: 9.6 (CRITICAL). Вектор:
CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:C/C:H/I:H/A:H. Высокий балл обусловлен удалённым вектором атаки и полным компрометированием системы.
- Условия атаки: Требуется взаимодействие пользователя (UI:R). Атакующий использует социальную инженерию, чтобы жертва открыла вредоносную HTML-страницу.
- Эксплуатация: В каталоге CISA KEV подтверждений активной эксплуатации в дикой природе на данный момент нет.
- EPSS: 0,27% (процентиль 19,08%). Вероятность эксплуатации в ближайшие 30 дней оценивается как низкая, но не нулевая.
Какие продукты и версии затронуты
Уязвимость затрагивает браузер Chromium в версиях, предшествующих 152.0.7977.75. В контексте Debian статус исправлений различается по релизам.
- Debian 12 (bookworm): Статус
resolved. Исправлено в версии152.0.7977.75-1~deb12u1. В репозиторииbookworm-securityдоступна версия152.0.7977.82-1~deb12u1.
- Debian 13 (trixie): Статус
resolved. Исправлено в версии152.0.7977.75-1~deb13u1. В репозиторииtrixie-securityдоступна версия152.0.7977.82-1~deb13u1.
- Debian unstable (sid): Статус
resolved. Исправлено в версии152.0.7977.75-1. В репозиторииsidдоступна версия152.0.7977.82-1.
- Debian forky: Статус
open. Исправление не опубликовано. В репозиторииforkyустановлена версия150.0.7871.181-1, которая уязвима.
Причина уязвимости
Причина уязвимости кроется в некорректной реализации авторизации в модуле FileSystem браузера Chromium. Компонент некорректно проверяет права доступа при обработке определённых запросов, связанных с файловой системой.
Это позволяет нарушителю, имеющему доступ к браузерному процессу, обойти ограничения песочницы (sandbox). В результате атакующий может выполнить произвольный код в контексте, не изолированном от основной системы, что приводит к полной компрометации окружения пользователя.
Как работает атака
Атака реализуется через социальную инженерию. Атакующий создаёт специально сформированную HTML-страницу, которая содержит код, эксплуатирующий ошибку авторизации в FileSystem.
Жертва должна открыть эту страницу в уязвимом браузере. При загрузке страницы срабатывает уязвимость, позволяющая атакующему выйти из песочницы браузера.
После выхода из изоляции выполняется произвольный код с привилегиями текущего пользователя. Это даёт атакующему доступ к файлам, сети и другим ресурсам системы.
Условия успешной эксплуатации
Для успешной эксплуатации уязвимости необходимо соблюдение следующих условий:
- Уязвимая версия браузера: Система должна использовать версию Chromium, предшествующую 152.0.7977.75. В Debian это актуально для ветки forky.
- Взаимодействие пользователя: Атакующий не может атаковать систему удалённо без участия жертвы. Требуется, чтобы пользователь открыл вредоносную HTML-страницу.
- Социальная инженерия: Атакующий должен убедить жертву перейти по ссылке или открыть файл, содержащий эксплойт. Это может быть сделано через фишинговые письма, вредоносные объявления или подделку доверенных сайтов.
Возможный сценарий атаки
Типичный сценарий начинается с рассылки фишингового письма или размещения вредоносной ссылки на популярном сайте. Жертва, доверяя отправителю или контенту, открывает ссылку в браузере.
Браузер загружает HTML-страницу, которая содержит JavaScript-код, использующий уязвимость в FileSystem. Код инициирует запрос, который обходит проверку авторизации.
В результате процесс браузера получает возможность выполнить код вне песочницы. Атакующий может установить бэкдор, украсть данные или использовать систему для дальнейших атак.
Есть ли публичный эксплойт
Публичный эксплойт для CVE-2026-84354 не подтверждён в открытых источниках на момент публикации. В каталоге CISA KEV уязвимость не числится, что означает отсутствие подтверждённых фактов эксплуатации в реальных атаках.
Тем не менее, техническое описание уязвимости доступно, и создание эксплойта не требует сложных вычислений. Отсутствие публичного PoC не гарантирует безопасность, так как атакующие могут использовать уязвимость в целевых атаках до появления публичного кода.
Признаки эксплуатации
Специфичные индикаторы компрометации (IOC) для этой уязвимости не опубликованы. Однако можно использовать общие признаки атаки на браузер:
- Необычная активность браузера: Высокая загрузка CPU или памяти процессами Chromium без видимой причины.
- Создание новых файлов: Появление неизвестных исполняемых файлов в каталогах пользователя или системных директориях.
- Сетевые соединения: Выходящие соединения на неизвестные IP-адреса или порты, инициированные процессом браузера.
- Изменение конфигурации: Модификация настроек браузера, добавление неизвестных расширений или изменение стартовых страниц.
Как обнаружить атаку
Для обнаружения атаки рекомендуется использовать следующие методы:
- Мониторинг процессов: Отслеживание аномального поведения процессов Chromium, включая создание дочерних процессов или запуск исполняемых файлов.
- Анализ сетевых журналов: Проверка исходящих соединений на предмет подозрительных адресов и портов.
- Сканирование файлов: Использование антивирусного ПО для проверки недавно созданных или изменённых файлов.
- Журналы браузера: Анализ логов браузера на предмет загрузки подозрительных HTML-страниц или выполнения скриптов.
Как проверить свою версию
Для проверки версии установленного пакета Chromium в Debian используйте следующие команды. Замените
<имя-пакета> на chromium.
Bash:
# Проверка версии Debian
cat /etc/debian_version
# Проверка версии пакета Chromium
dpkg-query -W -f='${Package} ${Version}\n' chromium
# Проверка доступных версий в репозиториях
apt-cache policy chromium
Сравните установленную версию с исправленными версиями, указанными в разделе «Какие продукты и версии затронуты». Если версия ниже 152.0.7977.75, система уязвима.
Исправление
Единственный надёжный способ устранения уязвимости — обновление пакета Chromium до исправленной версии.
- Debian 12 (bookworm): Выполните
apt update && apt upgrade chromium.
- Debian 13 (trixie): Выполните
apt update && apt upgrade chromium.
- Debian unstable (sid): Выполните
apt update && apt upgrade chromium.
- Debian forky: Обновление пока недоступно. Рекомендуется временно отключить браузер или использовать альтернативный браузер до выхода исправления.
Временные меры защиты
Пока исправление не установлено, можно принять следующие временные меры:
- Ограничение доступа к браузеру: Запретите пользователям открывать неизвестные HTML-файлы или переходить по подозрительным ссылкам.
- Использование альтернативного браузера: Переключитесь на браузер, не содержащий уязвимости, если это возможно.
- Отключение JavaScript: Временно отключите выполнение JavaScript в браузере, если это не нарушает функциональность критических приложений.
- Изоляция браузера: Запускайте браузер в изолированной среде (например, в контейнере или виртуальной машине), чтобы ограничить последствия успешной атаки.
Как проверить устранение уязвимости
После обновления пакета Chromium проверьте, что уязвимость устранена:
Bash:
# Проверка версии пакета
dpkg-query -W -f='${Package} ${Version}\n' chromium
Убедитесь, что версия не ниже 152.0.7977.75. Также можно проверить статус пакета в Debian Security Tracker, чтобы убедиться, что все обновления установлены.
Bash:
# Проверка статуса в Debian Security Tracker (через веб-интерфейс)
# Перейдите на https://security-tracker.debian.org/tracker/CVE-2026-84354
Если статус для вашего релиза указан как
resolved, а версия пакета соответствует исправленной, система защищена.Вывод
CVE-2026-84354 представляет серьёзную угрозу для пользователей Debian, особенно в ветке forky, где исправление пока не опубликовано. В других релизах проблема устранена, но важно убедиться, что все системы обновлены.
Атака требует взаимодействия пользователя, что снижает риск массовой эксплуатации, но не исключает целевых атак. Рекомендуется своевременно обновлять пакеты и соблюдать правила цифровой гигиены.
Официальные источники
История обновлений статьи
- 04.09.2026 — Опубликована первая версия материала.
- 05.09.2026 — Уточнены сведения об уязвимых версиях, оценке риска или исправлении.
- 06.09.2026 — Уточнены сведения об уязвимых версиях, оценке риска или исправлении.
Последнее редактирование:
