CVE: CVE-2026-85043
Продукт: Debian
Дата публикации: 03.09.2026
Критичность: CRITICAL
CVSS: 9.1 (3.1)
EPSS: 0,32%; процентиль 24,80%
CISA KEV: нет подтверждения в каталоге CISA KEV
Краткое описание
В компоненте Network браузера Chromium обнаружена уязвимость, позволяющая удалённому атакующему обходить системные ограничения доступа через специально сформированный сетевой трафик. В Debian пакет
chromium в версиях до 152.0.7977.82 подвержен риску. Материал описывает механику ошибки, статус исправлений для Bookworm, Trixie, Sid и Forky, а также команды для проверки и обновления системы.Основные характеристики
Риск связан с неполной очисткой ресурсов в сетевом модуле Chromium, что позволяет нарушить изоляцию и обойти системные ограничения доступа. Успешная эксплуатация может привести к компрометации данных и отказу в обслуживании.
- CVSS 3.1: 9.1 (CRITICAL). Вектор:
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:N/A:H. Высокая оценка отражает удалённый доступ без привилегий и серьёзное влияние на конфиденциальность и доступность.
- EPSS: 0,32% (процентиль 24,8%). Вероятность эксплуатации в ближайшие 30 дней оценивается как низкая, но не нулевая.
- CWE: CWE-459 (Incomplete Cleanup). Ошибка связана с некорректным освобождением ресурсов.
- CISA KEV: отсутствует в каталоге известных эксплуатируемых уязвимостей.
Какие продукты и версии затронуты
В Debian уязвим пакет
chromium. Статус исправлений по релизам:- Bookworm: исправлено в версии
152.0.7977.82-1~deb12u1(репозиторийbookworm-security).
- Trixie: исправлено в версии
152.0.7977.82-1~deb13u1(репозиторийtrixie-security).
- Sid: исправлено в версии
152.0.7977.82-1.
- Forky: статус
open, исправление не выпущено (текущая версия150.0.7871.181-1).
Причина уязвимости
Причина классифицирована как CWE-459 (Incomplete Cleanup). Ошибка возникает в компоненте Network браузера Chromium. Неполная очистка ресурсов при обработке сетевых событий позволяет нарушить ожидаемое состояние системы и обойти механизмы контроля доступа.
Как работает атака
Злоумышленник формирует специальный сетевой трафик, который обрабатывается уязвимым компонентом Network. Из-за неполной очистки ресурсов нарушаются системные ограничения доступа. Атака реализуется удалённо, не требует привилегий и взаимодействия пользователя.
Условия успешной эксплуатации
Для успешной эксплуатации необходимо:
- Наличие браузера Chromium версии до 152.0.7977.82.
- Возможность доставки специально сформированного сетевого трафика к уязвимому компоненту.
- Отсутствие исправлений, выпущенных в версиях 152.0.7977.82 и выше.
Возможный сценарий атаки
Удалённый атакующий направляет на систему жертвы специально сформированный сетевой трафик. Браузер Chromium обрабатывает этот трафик в компоненте Network. Из-за неполной очистки ресурсов нарушаются системные ограничения доступа, что позволяет атакующему обойти механизмы изоляции и получить несанкционированный доступ к данным или ресурсам.
Есть ли публичный эксплойт
Официальные источники не содержат подтверждений о публичном эксплойте или активной эксплуатации в дикой природе. Наличие ссылки на Chromium Issue Tracker указывает на техническое описание проблемы, но не подтверждает готовый PoC или массовую эксплуатацию.
Признаки эксплуатации
Специфичные IOC для этой уязвимости в предоставленных источниках не раскрыты. Общие неспецифичные признаки атаки включают аномальную сетевую активность и попытки обхода изоляции, но они не являются уникальными для CVE-2026-85043.
Как обнаружить атаку
Для обнаружения атаки рекомендуется мониторинг сетевых логов на предмет аномального трафика, направленного на браузерные процессы. Также полезно отслеживать попытки доступа к защищённым ресурсам, которые нарушают ожидаемые политики изоляции. Специфичные сигнатуры для этой уязвимости в источниках не приведены.
Как проверить свою версию
Проверка версии пакета
chromium в Debian:
Bash:
dpkg-query -W -f='${Package} ${Version}\n' chromium
Проверка доступных обновлений:
Bash:
apt-cache policy chromium
Проверка версии системы:
Bash:
cat /etc/debian_version
Если версия ниже 152.0.7977.82, система уязвима.
Исправление
Для Bookworm и Trixie выполните обновление из репозиториев безопасности:
Bash:
apt update && apt upgrade chromium
Для Sid обновите пакет до версии 152.0.7977.82-1. Для Forky исправление пока не выпущено, рекомендуется следить за обновлениями в Debian Security Tracker или использовать альтернативные источники пакетов.
Временные меры защиты
Пока исправление не установлено, рекомендуется ограничить доступ браузера к критичным сетевым ресурсам. Используйте механизмы изоляции браузера (например, sandbox) и ограничьте навигацию к недоверенным сайтам. Полностью исключить риск без обновления невозможно.
Как проверить устранение уязвимости
После обновления проверьте версию пакета:
Bash:
dpkg-query -W -f='${Package} ${Version}\n' chromium
Убедитесь, что версия соответствует 152.0.7977.82 или выше. Проверьте, что обновления из репозиториев безопасности были применены:
apt list --upgradable | grep chromium.Вывод
CVE-2026-85043 представляет критический риск для систем с устаревшим Chromium. Администраторам Debian необходимо срочно обновить пакет в Bookworm, Trixie и Sid.
Для Forky требуется мониторинг статусов исправлений. Регулярная проверка версий и обновление из репозиториев безопасности являются ключевыми мерами защиты.
Официальные источники
История обновлений статьи
- 06.09.2026 — Опубликована первая версия материала.
- 08.09.2026 — Уточнены сведения об уязвимых версиях, оценке риска или исправлении.
Последнее редактирование:
