CVE: CVE-2026-85047
Продукт: Debian
Дата публикации: 03.09.2026
Критичность: CRITICAL
CVSS: 9.6 (3.1)
EPSS: 0,34%; процентиль 27,48%
CISA KEV: нет подтверждения в каталоге CISA KEV
Краткое описание
Уязвимость в компоненте Transactions Platform браузера Chromium позволяет удалённому атакующему выполнить произвольный код вне песочницы через специально сформированную HTML-страницу. В Debian пакет
chromium в релизах bookworm, trixie и sid уже содержит исправление, тогда как в нестабильном ветке forky уязвимость пока не устранена. Статья разбирает механику ошибки, условия эксплуатации и практические шаги для администраторов по проверке и обновлению систем.Основные характеристики
Риск заключается в возможности выхода из изолированного окружения браузера (песочницы) и выполнения кода с привилегиями пользователя, открывшего вредоносную страницу. Это классический сценарий для установки вредоносного ПО или перехвата сессии.
- Тип ошибки: CWE-20 (Некорректная валидация входных данных). Ошибка возникает при обработке данных в модуле Transactions Platform.
- CVSS 3.1: 9.6 (CRITICAL). Вектор:
CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:C/C:H/I:H/A:H. Высокая оценка обусловлена сетевым вектором атаки и полным компрометированием конфиденциальности, целостности и доступности.
- Условия атаки: Требуется взаимодействие пользователя (UI:R) — открытие вредоносной страницы. Атакующий не нуждается в учётных данных (PR:N).
- Эксплуатация: В каталоге CISA KEV подтверждений активной эксплуатации в дикой природе нет.
- EPSS: 0,345% (процентиль 27,48%). Вероятность эксплуатации в ближайшие 30 дней оценивается как низкая, но не нулевая.
Какие продукты и версии затронуты
Уязвимость затрагивает компонент Transactions Platform в браузере Chromium. В контексте дистрибутива Debian статус пакетов различается по релизам.
- Debian 12 (bookworm): Статус
resolved. Исправление доступно в репозиторииbookworm-securityв версии152.0.7977.82-1~deb12u1.
- Debian 13 (trixie): Статус
resolved. Исправление доступно в репозиторииtrixie-securityв версии152.0.7977.82-1~deb13u1.
- Debian Unstable (sid): Статус
resolved. Исправление включено в версию152.0.7977.82-1.
- Debian Unstable (forky): Статус
open. В репозиторииforkyустановлена версия150.0.7871.181-1, которая не содержит исправления. Официальная версия исправления для этого ветки пока не назначена.
Причина уязвимости
Причина уязвимости кроется в недостаточной валидации входных данных в модуле Transactions Platform. Этот компонент отвечает за обработку транзакций внутри браузера. Ошибка позволяет нарушителю передать данные, которые не проходят должную проверку, что приводит к нарушению изоляции процесса.
Механизм срабатывания связан с обработкой специально сформированной HTML-страницы. Когда браузер парсит и обрабатывает определённые элементы или атрибуты, логика валидации не срабатывает корректно. Это создаёт окно, в котором атакующий может манипулировать состоянием памяти или потоком выполнения, позволяя коду выйти за пределы выделенного для него пространства (песочницы).
Как работает атака
Атака реализуется через социальную инженерию: жертва должна открыть вредоносную веб-страницу. Сам по себе браузер является доверенным компонентом, поэтому атакующий использует его собственные механизмы для обхода защитных ограничений.
После загрузки страницы вредоносный код взаимодействует с уязвимым модулем Transactions Platform. Из-за отсутствия строгой проверки входных параметров атакующий может сформировать запрос или структуру данных, которая интерпретируется браузером некорректно.
Это приводит к выполнению произвольного кода в контексте браузера, но уже вне изолированной среды (песочницы). В результате атакующий получает доступ к ресурсам системы, доступным текущему пользователю, включая файлы, сеть и другие процессы.
Условия успешной эксплуатации
Для успешной эксплуатации уязвимости необходимо соблюдение следующих условий:
- Взаимодействие пользователя: Атакующий не может атаковать систему удалённо без ведома жертвы. Пользователь должен перейти по ссылке или открыть вредоносную страницу в браузере.
- Уязвимая версия Chromium: Система должна использовать версию браузера, в которой отсутствует исправление (например, версии до 152.0.7977.82).
- Отсутствие дополнительных защит: Если на уровне ОС или браузера настроены строгие политики изоляции (например, AppArmor, SELinux) или используется режим «безопасного просмотра», это может усложнить эксплуатацию, но не гарантирует защиту от обхода песочницы.
Возможный сценарий атаки
Типичный сценарий начинается с рассылки фишинговых писем или размещения вредоносных ссылок на популярных ресурсах. Пользователь переходит по ссылке, и браузер загружает страницу, содержащую специально сформированный HTML-код.
При рендеринге страницы срабатывает уязвимость в Transactions Platform. Атакующий использует это для выполнения кода, который обходит песочницу.
После выхода из изолированного окружения вредоносный код может установить бэкдор, украсть данные сессии или получить доступ к локальным файлам. Поскольку атака требует взаимодействия, она эффективна в корпоративных средах, где сотрудники часто открывают внешние ссылки.
Есть ли публичный эксплойт
На момент публикации данных в каталоге CISA KEV подтверждённых фактов активной эксплуатации в дикой природе (wild exploitation) не зафиксировано. Это означает, что массовые атаки с использованием этого CVE не наблюдались.
Однако отсутствие записей в KEV не гарантирует, что эксплойт не существует. Техническое описание уязвимости и ссылка на баг-трекер Chromium предоставляют достаточно информации для разработки PoC. Учитывая высокую оценку CVSS (9.6) и простоту вектора атаки (открытие страницы), вероятность появления публичного эксплойта в будущем остаётся высокой.
Признаки эксплуатации
Специфичных индикаторов компрометации (IOC) именно для CVE-2026-85047 в открытых источниках не опубликовано. Поскольку атака требует открытия вредоносной страницы, следы могут быть общими для браузерных атак.
- Журналы браузера: Записи о переходе на подозрительные домены или IP-адреса в момент, когда пользователь не ожидал открытия новых окон или загрузок.
- Сетевой трафик: Необычные исходящие соединения из процесса
chromiumилиchromeна нестандартные порты или к неизвестным серверам.
- Локальные файлы: Появление новых исполняемых файлов в каталогах пользователя, которые не были созданы вручную.
Эти признаки неспецифичны и требуют корреляции с другими событиями для подтверждения именно этой уязвимости.
Как обнаружить атаку
Обнаружение атаки затруднено из-за необходимости взаимодействия пользователя. Основным инструментом является мониторинг сетевого трафика и журналов браузера.
- Сетевой мониторинг: Настройте правила в SIEM для отслеживания исходящих соединений от процессов браузера. Обратите внимание на соединения с новыми, неклассифицированными доменами или IP-адресами, особенно если они происходят сразу после открытия веб-страницы.
- Мониторинг процессов: Следите за созданием дочерних процессов от
chromiumилиchrome, которые не являются стандартными (например, запускbash,shили загрузка динамических библиотек из подозрительных путей).
- Анализ логов: Проверяйте логи браузера на наличие ошибок или предупреждений, связанных с обработкой HTML-страниц, если они коррелируют с сетевой активностью.
Как проверить свою версию
Для проверки версии установленного пакета
chromium в Debian используйте следующие команды. Замените <имя-пакета> на chromium.
Bash:
# Проверка версии ОС
cat /etc/debian_version
cat /etc/os-release
# Проверка версии пакета chromium
apt-cache policy chromium
dpkg-query -W -f='${Package} ${Version}\n' chromium
Сравните полученную версию с версиями, указанными в разделе «Какие продукты и версии затронуты». Если версия ниже
152.0.7977.82, система уязвима.Исправление
Единственным надёжным способом устранения уязвимости является обновление пакета
chromium до версии, содержащей исправление.- Debian 12 (bookworm): Выполните
apt update && apt upgrade chromium. Убедитесь, что установлена версия152.0.7977.82-1~deb12u1или выше.
- Debian 13 (trixie): Выполните
apt update && apt upgrade chromium. Убедитесь, что установлена версия152.0.7977.82-1~deb13u1или выше.
- Debian Unstable (sid): Выполните
apt update && apt upgrade chromium. Убедитесь, что установлена версия152.0.7977.82-1или выше.
- Debian Unstable (forky): На данный момент исправление не доступно. Рекомендуется временно перейти на стабильные релизы (bookworm или trixie) или использовать альтернативный браузер, пока не выйдет обновление для forky.
Временные меры защиты
Пока обновление не установлено, можно снизить риск, ограничив взаимодействие с недоверенными источниками.
- Ограничение доступа: Запретите пользователям открывать веб-страницы из недоверенных источников, если это возможно в корпоративной среде.
- Использование альтернативных браузеров: Если критично, временно переведите пользователей на браузеры, не содержащие уязвимый компонент Transactions Platform (например, Firefox), если они доступны в вашей инфраструктуре.
- Повышенная осторожность: Предупдите пользователей о возможном фишинге и не переходить по ссылкам из писем или сообщений от неизвестных отправителей.
Эти меры не устраняют уязвимость, но снижают вероятность её эксплуатации.
Как проверить устранение уязвимости
После обновления пакета
chromium необходимо убедиться, что уязвимость устранена.- Проверьте версию пакета:
Bash:dpkg-query -W -f='${Package} ${Version}\n' chromium
Убедитесь, что версия соответствует или превышает152.0.7977.82.
- Перезапустите браузер, чтобы изменения вступили в силу.
- Проверьте, что браузер не содержит уязвимых библиотек, используя инструменты сканирования (например,
chromium --versionдля подтверждения версии).
- Если возможно, протестируйте систему с помощью PoC (если он доступен), чтобы убедиться, что атака не проходит.
Вывод
CVE-2026-85047 представляет серьёзную угрозу для пользователей Debian, использующих браузер Chromium. Уязвимость позволяет обойти песочницу и выполнить произвольный код, что может привести к полной компрометации системы.
В стабильных релизах Debian (bookworm, trixie) и sid исправление уже доступно, тогда как в forky оно пока отсутствует. Администраторам рекомендуется срочно обновить браузеры до последних версий, а пользователям — проявлять осторожность при открытии веб-страниц из недоверенных источников.
Официальные источники
История обновлений статьи
- 07.09.2026 — Опубликована первая версия материала.
- 08.09.2026 — Уточнены сведения об уязвимых версиях, оценке риска или исправлении.
Последнее редактирование:
