CVE-2026-87512 в Debian: уязвимость Chromium, статус обновлений и проверка

CVE: CVE-2026-87512
Продукт: Debian
Дата публикации: 09.09.2026
Критичность: CRITICAL
CVSS: 9.6 (3.1)
EPSS: 0,49%; процентиль 40,86%
CISA KEV: нет подтверждения в каталоге CISA KEV

Краткое описание​


В компоненте ANGLE браузера Chromium обнаружена ошибка Use After Free (CWE-416), позволяющая удаленному атакующему выполнить произвольный код вне песочницы через специально сформированную HTML-страницу. В дистрибутиве Debian пакет chromium во всех поддерживаемых ветках (bookworm, trixie, forky, sid) пока не содержит исправления, статус отслеживания — open. Материал описывает механику риска, текущие версии пакетов в репозиториях и команды для проверки состояния системы.

Основные характеристики​


Риск связан с нарушением целостности памяти в графическом стеке браузера, что может привести к выполнению произвольного кода. Ошибка классифицирована как критическая по шкале CVSS, хотя вероятность эксплуатации в дикой природе на данный момент оценивается как низкая.

  • Тип ошибки: CWE-416 (Use After Free). Ошибка возникает при обращении к памяти, которая уже была освобождена.
  • CVSS: 9.6 (CRITICAL). Вектор: CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:C/C:H/I:H/A:H. Высокий балл обусловлен сетевым вектором атаки и полным компрометированием конфиденциальности, целостности и доступности.
  • Условия атаки: Требуется взаимодействие пользователя (UI:R). Атакующий должен заставить жертву открыть специально сформированную HTML-страницу.
  • Эксплуатация: В каталоге CISA KEV уязвимость не числится. Публичные данные о массовой эксплуатации отсутствуют.
  • EPSS: 0,49% (процентиль 40,86%). Модель FIRST EPSS оценивает вероятность эксплуатации в ближайшие 30 дней как низкую.

Какие продукты и версии затронуты​


Официальные данные NVD указывают на уязвимость в Google Chrome для Windows в версиях до 153.0.8010.36. Однако для администраторов Debian критичен статус пакета chromium в дистрибутиве.

Согласно Debian Security Tracker, во всех активных ветках дистрибутива уязвимость не исправлена (статус open):

  • bookworm: 150.0.7871.100-1~deb12u1 (основной репозиторий), 152.0.7977.82-1~deb12u1 (security).
  • trixie: 150.0.7871.100-1~deb13u1 (основной), 152.0.7977.82-1~deb13u1 (security).
  • forky: 150.0.7871.181-1.
  • sid: 152.0.7977.82-1.

Все перечисленные версии содержат уязвимый код ANGLE. Официальный патч от Google (153.0.8010.36) еще не портирован в пакеты Debian.

Причина уязвимости​


Причина уязвимости кроется в компоненте ANGLE (Almost Native Graphics Layer Engine), который используется Chromium для рендеринга графики. Ошибка классифицируется как Use After Free (CWE-416).

Механика ошибки заключается в том, что программа обращается к блоку памяти, который ранее был освобожден (free) и, возможно, уже переназначен под другие данные. В контексте ANGLE это может произойти при обработке графических команд или ресурсов, связанных с WebGL или Canvas. Если атакующий может контролировать данные, которые попадут в освобожденную область памяти, он сможет изменить указатели или данные, используемые браузером, что приведет к выполнению произвольного кода.

Как работает атака​


Атака реализуется через специально сформированную HTML-страницу. Пользователь должен открыть эту страницу в уязвимом браузере. При рендеринге страницы срабатывает логическая ошибка в ANGLE, приводящая к обращению к освобожденной памяти.

Вектор атаки сетевой (AV:N), сложность низкая (AC:L), привилегии не требуются (PR:N). Однако требуется действие пользователя (UI:R) — открытие вредоносной ссылки. При успешной эксплуатации атакующий получает возможность выполнить код вне песочницы браузера (S:C), что дает полный контроль над системой жертвы (C:H/I:H/A:H).

Условия успешной эксплуатации​


Для успешной эксплуатации уязвимости необходимо соблюдение следующих условий:

  • Уязвимая версия: Система должна использовать версию Chromium, содержащую уязвимый код ANGLE (все текущие версии в Debian).
  • Взаимодействие пользователя: Жертва должна открыть специально сформированную HTML-страницу. Без этого действия срабатывание ошибки невозможно.
  • Среда рендеринга: Должна быть активна графическая подсистема, использующая ANGLE (стандартный режим рендеринга в Chromium).

Возможный сценарий атаки​


Типичный сценарий атаки включает фишинговую рассылку или размещение вредоносной ссылки на популярном сайте. Пользователь переходит по ссылке, и браузер загружает страницу.

При обработке графических элементов страницы срабатывает Use After Free в ANGLE. Атакующий использует этот сбой для записи управляемых данных в память и изменения потока выполнения программы.

В результате вне песочницы браузера выполняется код атакующего, который может установить вредоносное ПО или перехватить сессию.

Есть ли публичный эксплойт​


На момент публикации статьи в каталоге CISA KEV CVE-2026-87512 не числится. Публичные данные о подтвержденной эксплуатации в реальных атаках (in-the-wild) отсутствуют.

Ссылка на баг-трекер Chromium помечена как "Permissions Required", что ограничивает доступ к техническим деталям PoC. Отсутствие публичного эксплойта не гарантирует безопасность, но снижает срочность реагирования по сравнению с уязвимостями из KEV.

Признаки эксплуатации​


Специфичные индикаторы компрометации (IOC) для этой уязвимости в открытых источниках не опубликованы. Поскольку атака требует открытия вредоносной страницы, следы могут быть общими для браузерных атак:

  • Необычные сетевые соединения из процесса браузера.
  • Запуск дочерних процессов из-под пользователя, запустившего браузер.
  • Изменения в истории браузера (открытие подозрительных URL).

Эти признаки неспецифичны и требуют корреляции с другими событиями.

Как обнаружить атаку​


Для обнаружения попыток эксплуатации или последствий атаки рекомендуется:

  • Анализировать логи браузера (если включено логирование) на предмет ошибок рендеринга или аварийных завершений (crash reports).
  • Мониторить сетевой трафик на аномальные исходящие соединения из процессов браузера.
  • Использовать EDR-решения для отслеживания аномального поведения процессов, запущенных от имени пользователя, использующего браузер.
  • Проверять целостность файлов профиля браузера на предмет изменений.

Как проверить свою версию​


Для проверки текущей версии пакета chromium в системе Debian используйте следующие команды. Замените <имя-пакета> на chromium.

Bash:
# Проверка версии ОС
cat /etc/debian_version
cat /etc/os-release

# Проверка версии установленного пакета
dpkg-query -W -f='${Package} ${Version}\n' chromium

# Проверка доступных версий в репозиториях
apt-cache policy chromium

Сравните полученную версию с версиями, указанными в Debian Security Tracker. Если версия совпадает с одной из перечисленных в разделе «Затронутые продукты», система уязвима.

Исправление​


Официальное исправление от Google (Chrome 153.0.8010.36) еще не портировано в пакеты Debian. Статус в Debian Security Tracker для всех релизов — open, приоритет не назначен.

Рекомендуемые действия:

  • Отслеживать обновления в Debian Security Tracker: CVE-2026-87512.
  • При выходе обновленного пакета chromium установить его через apt.
  • До выхода официального патка рассмотреть использование альтернативных браузеров, если это допустимо политикой безопасности.

Временные меры защиты​


Пока официальное обновление не вышло, можно применить следующие временные меры:

  • Ограничить использование браузера Chromium для открытия ссылок из недоверенных источников.
  • Использовать расширения для блокировки скриптов или рендеринга на подозрительных сайтах.
  • Настроить политики безопасности браузера (если доступно) для ограничения использования WebGL или Canvas, если это не критично для рабочих задач.
  • Регулярно создавать резервные копии профилей пользователей для быстрого восстановления в случае компрометации.

Как проверить устранение уязвимости​


После установки обновленного пакета chromium (когда он появится) выполните следующие шаги для верификации:

  1. Проверьте версию пакета: dpkg-query -W -f='${Package} ${Version}\n' chromium. Убедитесь, что версия соответствует исправленной.
  2. Перезапустите браузер и убедитесь, что он работает корректно.
  3. Проверьте логи браузера на предмет ошибок после обновления.
  4. При необходимости протестируйте ключевые сценарии использования браузера.

Вывод​


CVE-2026-87512 представляет собой серьезную угрозу для пользователей Chromium в Debian, так как все текущие версии пакетов уязвимы. Однако отсутствие публичного эксплойта и низкая оценка EPSS позволяют отложить немедленное реагирование, если нет подтвержденных атак.

Администраторам следует отслеживать статус в Debian Security Tracker и быть готовыми к быстрой установке патча, когда он появится. Временные меры по ограничению использования браузера могут снизить риск, но не заменяют обновление.

Официальные источники​


  1. NVD — CVE-2026-87512
  2. Debian Security Tracker — CVE-2026-87512
  3. FIRST EPSS — CVE-2026-87512

История обновлений статьи​


  • 11.09.2026 — Опубликована первая версия материала.
 
Назад
Верх Низ