CVE: CVE-2026-85042
Продукт: Debian
Дата публикации: 03.09.2026
Критичность: CRITICAL
CVSS: 9.6 (3.1)
EPSS: 0,34%; процентиль 27,43%
CISA KEV: нет подтверждения в каталоге CISA KEV
Краткое описание
В браузере Chromium, распространяемом в Debian, обнаружена уязвимость типа Use After Free в компоненте DevTools. Ошибка позволяет удалённому злоумышленнику выполнить произвольный код вне песочницы через специально сформированную HTML-страницу. В статье разобраны затронутые версии пакетов для bookworm, trixie, sid и forky, а также приведены команды для проверки актуальности установленных обновлений.
Основные характеристики
Риск связан с нарушением целостности памяти в инструментах разработчика браузера, что может привести к выполнению кода с правами пользователя, открывшего вредоносную страницу. Ошибка классифицирована как критическая из-за возможности выхода из изолированной среды выполнения.
- Тип ошибки: CWE-416 (Use After Free) — обращение к памяти после её освобождения.
- CVSS 3.1: 9.6 (CRITICAL). Вектор:
CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:C/C:H/I:H/A:H. Высокая оценка обусловлена сетевым вектором атаки и полным компрометированием конфиденциальности, целостности и доступности.
- Условия атаки: Требуется взаимодействие пользователя (UI:R) — открытие вредоносной страницы. Права администратора не нужны (PR:N).
- Эксплуатация: В каталоге CISA KEV подтверждений активной эксплуатации в дикой природе на момент публикации нет.
- EPSS: 0,35% (процентиль 27,43%). Вероятность эксплуатации в ближайшие 30 дней оценивается как низкая, но не нулевая.
Какие продукты и версии затронуты
Уязвимость затрагивает пакет
chromium в дистрибутивах Debian. Статус исправлений различается в зависимости от ветки:- bookworm (Debian 12): Статус
resolved. Исправленная версия:152.0.7977.82-1~deb12u1. В репозиторииbookworm-securityдоступно обновление.
- trixie (Debian 13): Статус
resolved. Исправленная версия:152.0.7977.82-1~deb13u1. Обновление доступно вtrixie-security.
- sid (Unstable): Статус
resolved. Исправленная версия:152.0.7977.82-1.
- forky (Testing): Статус
open. Исправление ещё не выпущено. Текущая версия в репозитории:150.0.7871.181-1.
Причина уязвимости
Причина уязвимости — ошибка типа Use After Free (CWE-416) в компоненте DevTools браузера Chromium. При обработке определённых данных в инструментах разработчика система обращается к блоку памяти, который уже был освобождён. Это приводит к непредсказуемому поведению программы, которое может быть использовано для записи произвольных данных в память или изменения потока выполнения.
В контексте браузера такая ошибка в DevTools особенно опасна, так как позволяет нарушить изоляцию (песочницу) и выполнить код в контексте основного процесса браузера, получив доступ к данным пользователя и системе.
Как работает атака
Атакующий создаёт специально сформированную HTML-страницу, которая при открытии в уязвимой версии Chromium вызывает сценарий Use After Free в модуле DevTools. Для успешной атаки злоумышленник должен убедить жертву открыть эту страницу (например, через фишинговую ссылку или вредоносный сайт).
После срабатывания ошибки в памяти браузер теряет контроль над частью своего состояния. Атакующий может использовать это для выполнения произвольного кода. Поскольку ошибка позволяет выйти из песочницы (sandbox), выполненный код получает доступ к файловой системе, сети и другим ресурсам операционной системы с правами пользователя, запустившего браузер.
Условия успешной эксплуатации
Для успешной эксплуатации уязвимости необходимо соблюдение следующих условий:
- Уязвимая версия: В системе установлен пакет
chromiumверсии ниже152.0.7977.82(для bookworm/trixie) или соответствующая уязвимая версия в forky.
- Взаимодействие пользователя: Жертва должна открыть специально сформированную HTML-страницу в браузере. Атака не может быть проведена полностью удалённо без участия пользователя.
- Доступ к DevTools: Сценарий срабатывает в компоненте DevTools, что может требовать определённых условий для активации инструментов разработчика или их взаимодействия с вредоносным контентом.
Возможный сценарий атаки
Типичный сценарий атаки начинается с рассылки фишинговых писем или размещения вредоносных ссылок на популярных ресурсах. Ссылка ведёт на страницу, содержащую код, эксплуатирующий ошибку в DevTools Chromium.
Когда пользователь открывает страницу, браузер загружает вредоносный контент. В момент обработки данных в DevTools происходит обращение к освобождённой памяти.
Атакующий использует этот сбой для записи своего кода в память браузера и его последующего выполнения. В результате на машине жертвы запускается произвольный код, который может установить вредоносное ПО, украсть данные или использовать систему для дальнейших атак.
Есть ли публичный эксплойт
На момент публикации CVE-2026-85042 в каталоге CISA KEV нет записей о подтверждённой эксплуатации этой уязвимости в реальных атаках. Публичный PoC (Proof of Concept) или полный эксплойт в открытых источниках не зафиксирован в предоставленных данных.
Отсутствие сведений о публичном эксплойте не означает, что он не существует. Учитывая высокую оценку CVSS (9.6) и тип ошибки (Use After Free), вероятность разработки эксплойта сторонними исследователями или атакующими группами остаётся высокой. Рекомендуется относиться к этой уязвимости как к активно эксплуатируемой до подтверждения обратного.
Признаки эксплуатации
Специфичные индикаторы компрометации (IOC) для CVE-2026-85042 в предоставленных источниках не раскрыты. Для обнаружения атаки можно использовать общие, неспецифичные признаки атаки на браузер:
- Необычная активность процессов, запущенных от имени пользователя, использующего браузер (например, создание новых процессов, сетевые соединения с неизвестными IP-адресами).
- Появление неизвестных файлов в каталогах пользователя или системных каталогах.
- Аномальные записи в журналах браузера (если они ведутся) или в системных логах (syslog, journalctl) в момент открытия вредоносной страницы.
- Изменения в конфигурации браузера или установке расширений без ведома пользователя.
Как обнаружить атаку
Для обнаружения атаки или компрометации системы рекомендуется:
- Мониторинг процессов: Использовать инструменты вроде
auditdилиsystemd-cglsдля отслеживания создания новых процессов от имени пользователя, запустившего браузер.
- Анализ сетевой активности: Проверять исходящие соединения с подозрительными IP-адресами или доменами, особенно в момент работы браузера.
- Системные логи: Просматривать
/var/log/syslogилиjournalctlна наличие ошибок сегментации (segfault) или аварийных остановок (crash) процессаchromium.
- Антивирусное сканирование: Регулярно выполнять сканирование системы актуальными антивирусными средствами для выявления известных вредоносных файлов.
Как проверить свою версию
Для проверки установленной версии пакета
chromium и статуса обновлений в Debian используйте следующие команды:
Bash:
# Проверка версии Debian
cat /etc/debian_version
# Проверка информации о системе
cat /etc/os-release
# Проверка доступных версий пакета chromium в репозиториях
apt-cache policy chromium
# Проверка установленной версии пакета chromium
dpkg-query -W -f='${Package} ${Version}\n' chromium
Сравните установленную версию с исправленными версиями, указанными в разделе «Какие продукты и версии затронуты». Если установленная версия ниже исправленной, система уязвима.
Исправление
Единственный надёжный способ устранения уязвимости — обновление пакета
chromium до исправленной версии. Для пользователей Debian:- bookworm (Debian 12): Выполните
sudo apt update && sudo apt upgrade chromium. Убедитесь, что установлена версия152.0.7977.82-1~deb12u1или выше.
- trixie (Debian 13): Выполните
sudo apt update && sudo apt upgrade chromium. Убедитесь, что установлена версия152.0.7977.82-1~deb13u1или выше.
- sid (Unstable): Выполните
sudo apt update && sudo apt upgrade chromium. Убедитесь, что установлена версия152.0.7977.82-1или выше.
- forky (Testing): На момент публикации исправление ещё не выпущено. Рекомендуется отложить обновление до выхода патча или использовать временные меры защиты.
Временные меры защиты
Пока обновление для forky не выпущено, или если по каким-то причинам нельзя обновить браузер, можно применить следующие временные меры:
- Отключение DevTools: Если возможно, отключите инструменты разработчика в настройках браузера или используйте профиль без доступа к DevTools.
- Использование другого браузера: Переключитесь на браузер, не содержащий эту уязвимость (например, Firefox или обновлённую версию Chrome, если она доступна).
- Ограничение доступа к веб-контенту: Ограничьте доступ пользователей к подозрительным сайтам или используйте прокси-сервер с фильтрацией контента.
- Запуск браузера в изолированной среде: Используйте контейнеризацию или виртуализацию для запуска браузера в изолированной среде, чтобы ограничить последствия возможной атаки.
Как проверить устранение уязвимости
После обновления пакета
chromium необходимо убедиться, что уязвимость устранена:- Проверьте установленную версию пакета с помощью команды
dpkg-query -W -f='${Package} ${Version}\n' chromium.
- Убедитесь, что версия соответствует или превышает исправленную версию для вашей ветки Debian (см. раздел «Какие продукты и версии затронуты»).
- Перезапустите браузер и проверьте, что он работает корректно.
- При необходимости выполните сканирование системы антивирусным программным обеспечением для исключения возможности уже произошедшей компрометации.
Вывод
CVE-2026-85042 представляет серьёзную угрозу для пользователей Debian, использующих пакет
chromium. Уязвимость позволяет удалённому атакующему выполнить произвольный код через специально сформированную HTML-страницу.Для bookworm, trixie и sid исправления уже доступны и должны быть установлены как можно скорее. Для forky исправление ещё не выпущено, поэтому пользователям этой ветки следует проявить особую осторожность и рассмотреть временные меры защиты.
Регулярный мониторинг обновлений и проверка версий пакетов являются ключевыми шагами для защиты системы.
Официальные источники
История обновлений статьи
- 08.09.2026 — Опубликована первая версия материала.
