CVE-2026-85042 в Debian: уязвимость DevTools, статус исправлений и проверка версий

CVE: CVE-2026-85042
Продукт: Debian
Дата публикации: 03.09.2026
Критичность: CRITICAL
CVSS: 9.6 (3.1)
EPSS: 0,34%; процентиль 27,43%
CISA KEV: нет подтверждения в каталоге CISA KEV

Краткое описание​


В браузере Chromium, распространяемом в Debian, обнаружена уязвимость типа Use After Free в компоненте DevTools. Ошибка позволяет удалённому злоумышленнику выполнить произвольный код вне песочницы через специально сформированную HTML-страницу. В статье разобраны затронутые версии пакетов для bookworm, trixie, sid и forky, а также приведены команды для проверки актуальности установленных обновлений.

Основные характеристики​


Риск связан с нарушением целостности памяти в инструментах разработчика браузера, что может привести к выполнению кода с правами пользователя, открывшего вредоносную страницу. Ошибка классифицирована как критическая из-за возможности выхода из изолированной среды выполнения.

  • Тип ошибки: CWE-416 (Use After Free) — обращение к памяти после её освобождения.
  • CVSS 3.1: 9.6 (CRITICAL). Вектор: CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:C/C:H/I:H/A:H. Высокая оценка обусловлена сетевым вектором атаки и полным компрометированием конфиденциальности, целостности и доступности.
  • Условия атаки: Требуется взаимодействие пользователя (UI:R) — открытие вредоносной страницы. Права администратора не нужны (PR:N).
  • Эксплуатация: В каталоге CISA KEV подтверждений активной эксплуатации в дикой природе на момент публикации нет.
  • EPSS: 0,35% (процентиль 27,43%). Вероятность эксплуатации в ближайшие 30 дней оценивается как низкая, но не нулевая.

Какие продукты и версии затронуты​


Уязвимость затрагивает пакет chromium в дистрибутивах Debian. Статус исправлений различается в зависимости от ветки:

  • bookworm (Debian 12): Статус resolved. Исправленная версия: 152.0.7977.82-1~deb12u1. В репозитории bookworm-security доступно обновление.
  • trixie (Debian 13): Статус resolved. Исправленная версия: 152.0.7977.82-1~deb13u1. Обновление доступно в trixie-security.
  • sid (Unstable): Статус resolved. Исправленная версия: 152.0.7977.82-1.
  • forky (Testing): Статус open. Исправление ещё не выпущено. Текущая версия в репозитории: 150.0.7871.181-1.

Причина уязвимости​


Причина уязвимости — ошибка типа Use After Free (CWE-416) в компоненте DevTools браузера Chromium. При обработке определённых данных в инструментах разработчика система обращается к блоку памяти, который уже был освобождён. Это приводит к непредсказуемому поведению программы, которое может быть использовано для записи произвольных данных в память или изменения потока выполнения.

В контексте браузера такая ошибка в DevTools особенно опасна, так как позволяет нарушить изоляцию (песочницу) и выполнить код в контексте основного процесса браузера, получив доступ к данным пользователя и системе.

Как работает атака​


Атакующий создаёт специально сформированную HTML-страницу, которая при открытии в уязвимой версии Chromium вызывает сценарий Use After Free в модуле DevTools. Для успешной атаки злоумышленник должен убедить жертву открыть эту страницу (например, через фишинговую ссылку или вредоносный сайт).

После срабатывания ошибки в памяти браузер теряет контроль над частью своего состояния. Атакующий может использовать это для выполнения произвольного кода. Поскольку ошибка позволяет выйти из песочницы (sandbox), выполненный код получает доступ к файловой системе, сети и другим ресурсам операционной системы с правами пользователя, запустившего браузер.

Условия успешной эксплуатации​


Для успешной эксплуатации уязвимости необходимо соблюдение следующих условий:

  • Уязвимая версия: В системе установлен пакет chromium версии ниже 152.0.7977.82 (для bookworm/trixie) или соответствующая уязвимая версия в forky.
  • Взаимодействие пользователя: Жертва должна открыть специально сформированную HTML-страницу в браузере. Атака не может быть проведена полностью удалённо без участия пользователя.
  • Доступ к DevTools: Сценарий срабатывает в компоненте DevTools, что может требовать определённых условий для активации инструментов разработчика или их взаимодействия с вредоносным контентом.

Возможный сценарий атаки​


Типичный сценарий атаки начинается с рассылки фишинговых писем или размещения вредоносных ссылок на популярных ресурсах. Ссылка ведёт на страницу, содержащую код, эксплуатирующий ошибку в DevTools Chromium.

Когда пользователь открывает страницу, браузер загружает вредоносный контент. В момент обработки данных в DevTools происходит обращение к освобождённой памяти.

Атакующий использует этот сбой для записи своего кода в память браузера и его последующего выполнения. В результате на машине жертвы запускается произвольный код, который может установить вредоносное ПО, украсть данные или использовать систему для дальнейших атак.

Есть ли публичный эксплойт​


На момент публикации CVE-2026-85042 в каталоге CISA KEV нет записей о подтверждённой эксплуатации этой уязвимости в реальных атаках. Публичный PoC (Proof of Concept) или полный эксплойт в открытых источниках не зафиксирован в предоставленных данных.

Отсутствие сведений о публичном эксплойте не означает, что он не существует. Учитывая высокую оценку CVSS (9.6) и тип ошибки (Use After Free), вероятность разработки эксплойта сторонними исследователями или атакующими группами остаётся высокой. Рекомендуется относиться к этой уязвимости как к активно эксплуатируемой до подтверждения обратного.

Признаки эксплуатации​


Специфичные индикаторы компрометации (IOC) для CVE-2026-85042 в предоставленных источниках не раскрыты. Для обнаружения атаки можно использовать общие, неспецифичные признаки атаки на браузер:

  • Необычная активность процессов, запущенных от имени пользователя, использующего браузер (например, создание новых процессов, сетевые соединения с неизвестными IP-адресами).
  • Появление неизвестных файлов в каталогах пользователя или системных каталогах.
  • Аномальные записи в журналах браузера (если они ведутся) или в системных логах (syslog, journalctl) в момент открытия вредоносной страницы.
  • Изменения в конфигурации браузера или установке расширений без ведома пользователя.

Как обнаружить атаку​


Для обнаружения атаки или компрометации системы рекомендуется:

  • Мониторинг процессов: Использовать инструменты вроде auditd или systemd-cgls для отслеживания создания новых процессов от имени пользователя, запустившего браузер.
  • Анализ сетевой активности: Проверять исходящие соединения с подозрительными IP-адресами или доменами, особенно в момент работы браузера.
  • Системные логи: Просматривать /var/log/syslog или journalctl на наличие ошибок сегментации (segfault) или аварийных остановок (crash) процесса chromium.
  • Антивирусное сканирование: Регулярно выполнять сканирование системы актуальными антивирусными средствами для выявления известных вредоносных файлов.

Как проверить свою версию​


Для проверки установленной версии пакета chromium и статуса обновлений в Debian используйте следующие команды:

Bash:
# Проверка версии Debian
cat /etc/debian_version

# Проверка информации о системе
cat /etc/os-release

# Проверка доступных версий пакета chromium в репозиториях
apt-cache policy chromium

# Проверка установленной версии пакета chromium
dpkg-query -W -f='${Package} ${Version}\n' chromium

Сравните установленную версию с исправленными версиями, указанными в разделе «Какие продукты и версии затронуты». Если установленная версия ниже исправленной, система уязвима.

Исправление​


Единственный надёжный способ устранения уязвимости — обновление пакета chromium до исправленной версии. Для пользователей Debian:

  • bookworm (Debian 12): Выполните sudo apt update && sudo apt upgrade chromium. Убедитесь, что установлена версия 152.0.7977.82-1~deb12u1 или выше.
  • trixie (Debian 13): Выполните sudo apt update && sudo apt upgrade chromium. Убедитесь, что установлена версия 152.0.7977.82-1~deb13u1 или выше.
  • sid (Unstable): Выполните sudo apt update && sudo apt upgrade chromium. Убедитесь, что установлена версия 152.0.7977.82-1 или выше.
  • forky (Testing): На момент публикации исправление ещё не выпущено. Рекомендуется отложить обновление до выхода патча или использовать временные меры защиты.

Временные меры защиты​


Пока обновление для forky не выпущено, или если по каким-то причинам нельзя обновить браузер, можно применить следующие временные меры:

  • Отключение DevTools: Если возможно, отключите инструменты разработчика в настройках браузера или используйте профиль без доступа к DevTools.
  • Использование другого браузера: Переключитесь на браузер, не содержащий эту уязвимость (например, Firefox или обновлённую версию Chrome, если она доступна).
  • Ограничение доступа к веб-контенту: Ограничьте доступ пользователей к подозрительным сайтам или используйте прокси-сервер с фильтрацией контента.
  • Запуск браузера в изолированной среде: Используйте контейнеризацию или виртуализацию для запуска браузера в изолированной среде, чтобы ограничить последствия возможной атаки.

Как проверить устранение уязвимости​


После обновления пакета chromium необходимо убедиться, что уязвимость устранена:

  1. Проверьте установленную версию пакета с помощью команды dpkg-query -W -f='${Package} ${Version}\n' chromium.
  2. Убедитесь, что версия соответствует или превышает исправленную версию для вашей ветки Debian (см. раздел «Какие продукты и версии затронуты»).
  3. Перезапустите браузер и проверьте, что он работает корректно.
  4. При необходимости выполните сканирование системы антивирусным программным обеспечением для исключения возможности уже произошедшей компрометации.

Вывод​


CVE-2026-85042 представляет серьёзную угрозу для пользователей Debian, использующих пакет chromium. Уязвимость позволяет удалённому атакующему выполнить произвольный код через специально сформированную HTML-страницу.

Для bookworm, trixie и sid исправления уже доступны и должны быть установлены как можно скорее. Для forky исправление ещё не выпущено, поэтому пользователям этой ветки следует проявить особую осторожность и рассмотреть временные меры защиты.

Регулярный мониторинг обновлений и проверка версий пакетов являются ключевыми шагами для защиты системы.

Официальные источники​


  1. NVD — CVE-2026-85042
  2. Debian Security Tracker — CVE-2026-85042
  3. FIRST EPSS — CVE-2026-85042

История обновлений статьи​


  • 08.09.2026 — Опубликована первая версия материала.
 
Назад
Верх Низ