CVE: CVE-2026-87512
Продукт: Debian
Дата публикации: 09.09.2026
Критичность: CRITICAL
CVSS: 9.6 (3.1)
EPSS: 0,49%; процентиль 40,86%
CISA KEV: нет подтверждения в каталоге CISA KEV
Краткое описание
В компоненте ANGLE браузера Chromium обнаружена ошибка Use After Free (CWE-416), позволяющая удаленному атакующему выполнить произвольный код вне песочницы через специально сформированную HTML-страницу. В дистрибутиве Debian пакет
chromium во всех поддерживаемых ветках (bookworm, trixie, forky, sid) пока не содержит исправления, статус отслеживания — open. Материал описывает механику риска, текущие версии пакетов в репозиториях и команды для проверки состояния системы.Основные характеристики
Риск связан с нарушением целостности памяти в графическом стеке браузера, что может привести к выполнению произвольного кода. Ошибка классифицирована как критическая по шкале CVSS, хотя вероятность эксплуатации в дикой природе на данный момент оценивается как низкая.
- Тип ошибки: CWE-416 (Use After Free). Ошибка возникает при обращении к памяти, которая уже была освобождена.
- CVSS: 9.6 (CRITICAL). Вектор:
CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:C/C:H/I:H/A:H. Высокий балл обусловлен сетевым вектором атаки и полным компрометированием конфиденциальности, целостности и доступности.
- Условия атаки: Требуется взаимодействие пользователя (UI:R). Атакующий должен заставить жертву открыть специально сформированную HTML-страницу.
- Эксплуатация: В каталоге CISA KEV уязвимость не числится. Публичные данные о массовой эксплуатации отсутствуют.
- EPSS: 0,49% (процентиль 40,86%). Модель FIRST EPSS оценивает вероятность эксплуатации в ближайшие 30 дней как низкую.
Какие продукты и версии затронуты
Официальные данные NVD указывают на уязвимость в Google Chrome для Windows в версиях до 153.0.8010.36. Однако для администраторов Debian критичен статус пакета
chromium в дистрибутиве.Согласно Debian Security Tracker, во всех активных ветках дистрибутива уязвимость не исправлена (статус
open):- bookworm:
150.0.7871.100-1~deb12u1(основной репозиторий),152.0.7977.82-1~deb12u1(security).
- trixie:
150.0.7871.100-1~deb13u1(основной),152.0.7977.82-1~deb13u1(security).
- forky:
150.0.7871.181-1.
- sid:
152.0.7977.82-1.
Все перечисленные версии содержат уязвимый код ANGLE. Официальный патч от Google (153.0.8010.36) еще не портирован в пакеты Debian.
Причина уязвимости
Причина уязвимости кроется в компоненте ANGLE (Almost Native Graphics Layer Engine), который используется Chromium для рендеринга графики. Ошибка классифицируется как Use After Free (CWE-416).
Механика ошибки заключается в том, что программа обращается к блоку памяти, который ранее был освобожден (free) и, возможно, уже переназначен под другие данные. В контексте ANGLE это может произойти при обработке графических команд или ресурсов, связанных с WebGL или Canvas. Если атакующий может контролировать данные, которые попадут в освобожденную область памяти, он сможет изменить указатели или данные, используемые браузером, что приведет к выполнению произвольного кода.
Как работает атака
Атака реализуется через специально сформированную HTML-страницу. Пользователь должен открыть эту страницу в уязвимом браузере. При рендеринге страницы срабатывает логическая ошибка в ANGLE, приводящая к обращению к освобожденной памяти.
Вектор атаки сетевой (AV:N), сложность низкая (AC:L), привилегии не требуются (PR:N). Однако требуется действие пользователя (UI:R) — открытие вредоносной ссылки. При успешной эксплуатации атакующий получает возможность выполнить код вне песочницы браузера (S:C), что дает полный контроль над системой жертвы (C:H/I:H/A:H).
Условия успешной эксплуатации
Для успешной эксплуатации уязвимости необходимо соблюдение следующих условий:
- Уязвимая версия: Система должна использовать версию Chromium, содержащую уязвимый код ANGLE (все текущие версии в Debian).
- Взаимодействие пользователя: Жертва должна открыть специально сформированную HTML-страницу. Без этого действия срабатывание ошибки невозможно.
- Среда рендеринга: Должна быть активна графическая подсистема, использующая ANGLE (стандартный режим рендеринга в Chromium).
Возможный сценарий атаки
Типичный сценарий атаки включает фишинговую рассылку или размещение вредоносной ссылки на популярном сайте. Пользователь переходит по ссылке, и браузер загружает страницу.
При обработке графических элементов страницы срабатывает Use After Free в ANGLE. Атакующий использует этот сбой для записи управляемых данных в память и изменения потока выполнения программы.
В результате вне песочницы браузера выполняется код атакующего, который может установить вредоносное ПО или перехватить сессию.
Есть ли публичный эксплойт
На момент публикации статьи в каталоге CISA KEV CVE-2026-87512 не числится. Публичные данные о подтвержденной эксплуатации в реальных атаках (in-the-wild) отсутствуют.
Ссылка на баг-трекер Chromium помечена как "Permissions Required", что ограничивает доступ к техническим деталям PoC. Отсутствие публичного эксплойта не гарантирует безопасность, но снижает срочность реагирования по сравнению с уязвимостями из KEV.
Признаки эксплуатации
Специфичные индикаторы компрометации (IOC) для этой уязвимости в открытых источниках не опубликованы. Поскольку атака требует открытия вредоносной страницы, следы могут быть общими для браузерных атак:
- Необычные сетевые соединения из процесса браузера.
- Запуск дочерних процессов из-под пользователя, запустившего браузер.
- Изменения в истории браузера (открытие подозрительных URL).
Эти признаки неспецифичны и требуют корреляции с другими событиями.
Как обнаружить атаку
Для обнаружения попыток эксплуатации или последствий атаки рекомендуется:
- Анализировать логи браузера (если включено логирование) на предмет ошибок рендеринга или аварийных завершений (crash reports).
- Мониторить сетевой трафик на аномальные исходящие соединения из процессов браузера.
- Использовать EDR-решения для отслеживания аномального поведения процессов, запущенных от имени пользователя, использующего браузер.
- Проверять целостность файлов профиля браузера на предмет изменений.
Как проверить свою версию
Для проверки текущей версии пакета
chromium в системе Debian используйте следующие команды. Замените <имя-пакета> на chromium.
Bash:
# Проверка версии ОС
cat /etc/debian_version
cat /etc/os-release
# Проверка версии установленного пакета
dpkg-query -W -f='${Package} ${Version}\n' chromium
# Проверка доступных версий в репозиториях
apt-cache policy chromium
Сравните полученную версию с версиями, указанными в Debian Security Tracker. Если версия совпадает с одной из перечисленных в разделе «Затронутые продукты», система уязвима.
Исправление
Официальное исправление от Google (Chrome 153.0.8010.36) еще не портировано в пакеты Debian. Статус в Debian Security Tracker для всех релизов —
open, приоритет не назначен.Рекомендуемые действия:
- Отслеживать обновления в Debian Security Tracker: CVE-2026-87512.
- При выходе обновленного пакета
chromiumустановить его черезapt.
- До выхода официального патка рассмотреть использование альтернативных браузеров, если это допустимо политикой безопасности.
Временные меры защиты
Пока официальное обновление не вышло, можно применить следующие временные меры:
- Ограничить использование браузера Chromium для открытия ссылок из недоверенных источников.
- Использовать расширения для блокировки скриптов или рендеринга на подозрительных сайтах.
- Настроить политики безопасности браузера (если доступно) для ограничения использования WebGL или Canvas, если это не критично для рабочих задач.
- Регулярно создавать резервные копии профилей пользователей для быстрого восстановления в случае компрометации.
Как проверить устранение уязвимости
После установки обновленного пакета
chromium (когда он появится) выполните следующие шаги для верификации:- Проверьте версию пакета:
dpkg-query -W -f='${Package} ${Version}\n' chromium. Убедитесь, что версия соответствует исправленной.
- Перезапустите браузер и убедитесь, что он работает корректно.
- Проверьте логи браузера на предмет ошибок после обновления.
- При необходимости протестируйте ключевые сценарии использования браузера.
Вывод
CVE-2026-87512 представляет собой серьезную угрозу для пользователей Chromium в Debian, так как все текущие версии пакетов уязвимы. Однако отсутствие публичного эксплойта и низкая оценка EPSS позволяют отложить немедленное реагирование, если нет подтвержденных атак.
Администраторам следует отслеживать статус в Debian Security Tracker и быть готовыми к быстрой установке патча, когда он появится. Временные меры по ограничению использования браузера могут снизить риск, но не заменяют обновление.
Официальные источники
История обновлений статьи
- 11.09.2026 — Опубликована первая версия материала.
