CVE-2026-85043 в Debian: обход сетевых ограничений в Chromium

CVE: CVE-2026-85043
Продукт: Debian
Дата публикации: 03.09.2026
Критичность: CRITICAL
CVSS: 9.1 (3.1)
EPSS: 0,32%; процентиль 24,80%
CISA KEV: нет подтверждения в каталоге CISA KEV

Краткое описание​


В компоненте Network браузера Chromium обнаружена уязвимость, позволяющая удалённому атакующему обходить системные ограничения доступа через специально сформированный сетевой трафик. В Debian пакет chromium в версиях до 152.0.7977.82 подвержен риску. Материал описывает механику ошибки, статус исправлений для Bookworm, Trixie, Sid и Forky, а также команды для проверки и обновления системы.

Основные характеристики​


Риск связан с неполной очисткой ресурсов в сетевом модуле Chromium, что позволяет нарушить изоляцию и обойти системные ограничения доступа. Успешная эксплуатация может привести к компрометации данных и отказу в обслуживании.

  • CVSS 3.1: 9.1 (CRITICAL). Вектор: CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:N/A:H. Высокая оценка отражает удалённый доступ без привилегий и серьёзное влияние на конфиденциальность и доступность.
  • EPSS: 0,32% (процентиль 24,8%). Вероятность эксплуатации в ближайшие 30 дней оценивается как низкая, но не нулевая.
  • CWE: CWE-459 (Incomplete Cleanup). Ошибка связана с некорректным освобождением ресурсов.
  • CISA KEV: отсутствует в каталоге известных эксплуатируемых уязвимостей.

Какие продукты и версии затронуты​


В Debian уязвим пакет chromium. Статус исправлений по релизам:

  • Bookworm: исправлено в версии 152.0.7977.82-1~deb12u1 (репозиторий bookworm-security).
  • Trixie: исправлено в версии 152.0.7977.82-1~deb13u1 (репозиторий trixie-security).
  • Sid: исправлено в версии 152.0.7977.82-1.
  • Forky: статус open, исправление не выпущено (текущая версия 150.0.7871.181-1).

Причина уязвимости​


Причина классифицирована как CWE-459 (Incomplete Cleanup). Ошибка возникает в компоненте Network браузера Chromium. Неполная очистка ресурсов при обработке сетевых событий позволяет нарушить ожидаемое состояние системы и обойти механизмы контроля доступа.

Как работает атака​


Злоумышленник формирует специальный сетевой трафик, который обрабатывается уязвимым компонентом Network. Из-за неполной очистки ресурсов нарушаются системные ограничения доступа. Атака реализуется удалённо, не требует привилегий и взаимодействия пользователя.

Условия успешной эксплуатации​


Для успешной эксплуатации необходимо:

  • Наличие браузера Chromium версии до 152.0.7977.82.
  • Возможность доставки специально сформированного сетевого трафика к уязвимому компоненту.
  • Отсутствие исправлений, выпущенных в версиях 152.0.7977.82 и выше.

Возможный сценарий атаки​


Удалённый атакующий направляет на систему жертвы специально сформированный сетевой трафик. Браузер Chromium обрабатывает этот трафик в компоненте Network. Из-за неполной очистки ресурсов нарушаются системные ограничения доступа, что позволяет атакующему обойти механизмы изоляции и получить несанкционированный доступ к данным или ресурсам.

Есть ли публичный эксплойт​


Официальные источники не содержат подтверждений о публичном эксплойте или активной эксплуатации в дикой природе. Наличие ссылки на Chromium Issue Tracker указывает на техническое описание проблемы, но не подтверждает готовый PoC или массовую эксплуатацию.

Признаки эксплуатации​


Специфичные IOC для этой уязвимости в предоставленных источниках не раскрыты. Общие неспецифичные признаки атаки включают аномальную сетевую активность и попытки обхода изоляции, но они не являются уникальными для CVE-2026-85043.

Как обнаружить атаку​


Для обнаружения атаки рекомендуется мониторинг сетевых логов на предмет аномального трафика, направленного на браузерные процессы. Также полезно отслеживать попытки доступа к защищённым ресурсам, которые нарушают ожидаемые политики изоляции. Специфичные сигнатуры для этой уязвимости в источниках не приведены.

Как проверить свою версию​


Проверка версии пакета chromium в Debian:

Bash:
dpkg-query -W -f='${Package} ${Version}\n' chromium

Проверка доступных обновлений:

Bash:
apt-cache policy chromium

Проверка версии системы:

Bash:
cat /etc/debian_version

Если версия ниже 152.0.7977.82, система уязвима.

Исправление​


Для Bookworm и Trixie выполните обновление из репозиториев безопасности:

Bash:
apt update && apt upgrade chromium

Для Sid обновите пакет до версии 152.0.7977.82-1. Для Forky исправление пока не выпущено, рекомендуется следить за обновлениями в Debian Security Tracker или использовать альтернативные источники пакетов.

Временные меры защиты​


Пока исправление не установлено, рекомендуется ограничить доступ браузера к критичным сетевым ресурсам. Используйте механизмы изоляции браузера (например, sandbox) и ограничьте навигацию к недоверенным сайтам. Полностью исключить риск без обновления невозможно.

Как проверить устранение уязвимости​


После обновления проверьте версию пакета:

Bash:
dpkg-query -W -f='${Package} ${Version}\n' chromium

Убедитесь, что версия соответствует 152.0.7977.82 или выше. Проверьте, что обновления из репозиториев безопасности были применены: apt list --upgradable | grep chromium.

Вывод​


CVE-2026-85043 представляет критический риск для систем с устаревшим Chromium. Администраторам Debian необходимо срочно обновить пакет в Bookworm, Trixie и Sid.

Для Forky требуется мониторинг статусов исправлений. Регулярная проверка версий и обновление из репозиториев безопасности являются ключевыми мерами защиты.

Официальные источники​


  1. NVD — CVE-2026-85043
  2. Debian Security Tracker — CVE-2026-85043
  3. FIRST EPSS — CVE-2026-85043

История обновлений статьи​


  • 06.09.2026 — Опубликована первая версия материала.
  • 08.09.2026 — Уточнены сведения об уязвимых версиях, оценке риска или исправлении.
 
Последнее редактирование:
Назад
Верх Низ